Файл: Система защиты информации в банковских системах ( Информационная безопасность в банковской сфере ).pdf
Добавлен: 16.06.2023
Просмотров: 571
Скачиваний: 17
СОДЕРЖАНИЕ
Глава 1. Информационная безопасность в банковской сфере
1.1 Безопасность банковских систем
1.2 Меры повышения безопасности банковских данных и услуг
Глава 2. Защита банковской информации
2.1 Административные методы защиты информации
2.2 Техническо-инженерные и программно-аппаратные методы защиты
Введение
В нынешнее время немалую роль в обществе играет защита информации от несанкционированного доступа, утечки и незаконного распространения.
Защита информации представляет собой действия, направленные на предотвращение хищения, утечки, подделки, несанкционированного доступа и незаконного распространения ценной и важной информации. Для этого производится целенаправленная деятельность по повышению надежности и отказоустойчивости серверов, и налаживанию программного обеспечения.
Такое воздействие осуществляется с целью повышения качества соответствия технических разработок и новинок, ежегодно меняющихся количественно и структурно социально-экономическим потребностям общества.
В связи с широким распространением в социально-экономической жизни общества услуг банковской области немаловажными на сегодняшний день являются средства защиты информации по банковским услугам, данным и операциям.
Из всего вышесказанного следует актуальность повышения надежности хранения банковской информации для удовлетворения стратегий управления безопасностью и техногенными рисками.
Теме защиты информации посвящены труды таких современных отечественных исследователей, как А.В. Бабаш, В.В. Гафнер, Ю.Ю. Громов, А.Ф. Чипигов, которые были применены при написании курсовой работы.
Помимо отечественных источников, в написании курсовой работы участвовали исследования зарубежных специалистов в области защиты информации: Ryan J., Тim Wu.
По результату изучения этих и многих других источников информации для анализа был вынесен вопрос актуальной подробной оценки средств защиты информации в банковской сфере.
Предметом исследования в курсовой работе выступает надежность информации в банковской сфере.
Объектом исследования является анализ защиты банковской информации.
Цель исследования курсовой работы: анализ системы защиты информации в банковской сфере.
Из поставленной цели следует ряд задач, которые необходимо решить в процессе написания курсовой работы:
- провести анализ критериев надежности банковской системы;
- охарактеризовать информацию рисков банковских услуг и данных;
- рассмотреть системы защиты банковской информации;
- определить значение защиты информации в банковской сфере.
Анализ материала по защите информации в банковской сфере проводится в хронологической границе исследования – от 2014 до 2018 года.
Информационной базой для выполнения данной курсовой работы выступают научные и публицистические труды по информационной безопасности в банковской сфере, где в системном порядке излагается необходимая для написания информация.
Методологической основой написания курсовой работы является:
-
-
- обобщение прочитанной информации
- сравнение;
- дедукция;
- системный анализ;
- аналогия;
- обобщение.
-
Глава 1. Информационная безопасность в банковской сфере
1.1 Безопасность банковских систем
Вопрос о безопасности информационных данных автоматизированных систем нынешних банков нарастает сравнительно быстро. Например, 91% банков в наши дни имеет абсолютно автоматизированные процессы. К сожалению, некоторые еще не наделены внедренной защищающей конфиденциальную банковскую информацию системой.
В статистических результатах исследования специалистов выделяются данные ущерба от противозаконных действий мошенников. Здесь доминирует Сбербанк России: уже с самого начала 2013 года в нём было отмечено 398 ситуаций, сопровождающихся кражами денежных средств со счетов, имеющихся клиентов банка в сфере дистанционного обслуживания. Кража составила более трехсот двадцати одного миллиона рублей.
В статье 9 Федерального закона «О национальной платежной системе» от 27.06.2011 N161-ФЗ описываются способы и меры защиты денежных средств нынешних банковских систем. Согласно ему, любой отечественный банк несет полную ответственность за несанкционированное списание средств со счетов клиентов. Тем не менее, мошенники в наше время нашли лазейки для махинаций с банковскими счетами клиентов и здесь: так, запросто осуществляется ими перехват Интернет-соединения клиента с банковской системой дистанционного обслуживания, затем осуществляется перечень необходимых операций с деньгами от имени этого клиента, подбираются верные регистрационные данные клиента для доступа в его личный кабинет и счет. Все эти противозаконные действия требуют применение против них специализированного программного обеспечения, которое сумеет остановить этот процесс.[1]
Ключевые вопросы безопасности информации в банковских системах, методы защиты её от мошеннических уловок достаточно подробно рассматриваются в работах следующих специалистов: В.А. Мерина, О.В. Буркатовского. Однако стоит заметить, что каждый из них в своих трудах анализирует лишь полукомплексное программное обеспечение, не осуществляющее абсолютную исчерпывающую защиту банковских систем от всевозможных угроз. Поэтому исследования в области защиты информации банковских систем изучаются по сей день.
Банковская информация – это, в первую очередь, объект непрерывного внимания злоумышленников. Прогресс развивается в способах преступлений быстрее, чем модернизация банковских технологий. Опасны для банков так называемые компьютерные преступления. Открытый характер компьютерных систем, обслуживающих большое количество пользователей средствами автоматической связи, наряду с высокой степенью концентрации и мобильности средств способствовал возникновению новой компьютерной формы преступности.
По некоторым данным, ежегодные потери США и Западной Европы от компьютерных преступлений в финансовом секторе достигают 100 млрд и 35 млрд долларов соответственно, и наблюдается устойчивая тенденция к росту потерь, связанных с компьютерной преступностью.
По результатам исследований отечественных специалистов был сформирован перечень наиболее опасных угроз информационной безопасности на сегодняшний день.[2] Рисунок 1. Наиболее опасные угрозы информационной безопасности.
Согласно мнению экспертов, нарушения безопасности банковских систем выявляются лишь в каждом десятом случае. Защита ИСБ Банка - дорогое и сложное мероприятие. Средний европейский банк тратит на информационную безопасность до 9% бюджета или около 25% средств, расходуемых банком на автоматизацию.
Из этих средств 80% тратится на обеспечение безопасности и 20% - на приобретение технических средств. До недавнего времени японские банки тратили на эти цели всего 2% бюджета, а сейчас наверстывают упущенное и тратят 50% бюджета на информационную безопасность.
Российские банки, недооценивающие вопросы информационной безопасности, также несут убытки. По данным МВД в 1995 году в России было выявлено 185 краж с использованием электронных средств, ущерб от которых составил 250 миллиардов рублей. Известное "дело Левина" (Санкт-Петербург) относится к транснациональным сетевым компьютерным преступлениям и стало первым делом такого рода в России. Левин с сообщниками через сети связи входил в систему управления денежными средствами city Bank (Нью-Йорк). В июне-октябре 1994 года преступники организовали около сорока переводов на общую сумму более 10 миллионов долларов, из которых почти 400 тысяч долларов им удалось украсть. География мошенничества помимо России и США охватила Нидерланды, Швейцарию и Израиль.
Действия злоумышленников часто достигают цели. Это связано с тем, что подавляющее большинство банков работают с однотипными стандартными вычислительными средствами (IBM-совместимые персональные компьютеры, локальные сети с Novell программное обеспечение, автоматизация банковских программ, написанных на стандартных языках программирования), которые хорошо документированы и известны специалистам. Простейшие механизмы защиты таких изделий легко преодолимы. Проблемы создает и повышение компьютерной грамотности клиентов.
Последствия недооценки вопросов безопасности могут быть катастрофическими для банка. Известно, что коммерческие банки не имеют собственных денег: все деньги, которые у них есть, это чужие деньги, которыми они пользуются только тогда, когда им доверяют. Вот почему так важно не подорвать доверие к банку.[3]
Но безопасность автоматизированной банковской системы — это не только защита от воровства. Ведь отказ клиента от обслуживания или несвоевременное предоставление пользователю важной информации, хранящейся в системе, из-за неисправности этой системы, равносильны потере информации (ее несанкционированному уничтожению). Поэтому при создании своих электронных систем банкам необходимо уделить пристальное внимание обеспечению их безопасности.
Современные технологии дают банкам преимущества в организации доставки товаров и услуг. Использование электронных средств связи позволяет реализовать:
- электронные платежи и расчеты в точке продажи;
- клиентские терминалы, напрямую подключенные к банку;
- домашний банк с персональным компьютером или телефоном;
- обмен электронными данными в сети с расширенным набором услуг;
- технологии электронных банковских карт, включая магнитные пластиковые и смарт-карты.
Реализация этих и других методов банковской деятельности в конкретных системах требует разработки жестких мер защиты для предотвращения случайных и умышленных нарушений их функционирования.
Самые уязвимые операции в банковских системах представлены на рисунке 2.
Банки должны уделять как можно больше внимания защите и безопасности своих электронных систем. Обычно различают внутреннюю и внешнюю безопасность. Внутренней безопасности необходимо для обеспечения целостности программ и данных и нормальной работы всей системы. Внешняя безопасность должна быть защищена от любого вторжения, которое угрожает нарушить работу системы. В настоящее время существует два подхода к построению защиты банковских систем:
- комплексный подход – сочетает в себе различные методы противодействия угрозам;
- фрагментарный подход, т.е. противодействие определенным угрозам (антивирусные средства и т. д.).
Комплексный подход применяется для защиты крупных систем (например, международные межбанковские сети). В 1985 году Национальный центр компьютерной безопасности Министерства обороны США издал "оранжевую книгу", которая содержала свод правил и положений.[4]
В нынешнее время отечественными банками разработана слаженная система законодательного регулирования информационной безопасности в банковских системах. Её структура изображена на рисунке 3.
Основные понятия безопасности информационных и компьютерных систем. В будущем, эта книга станет настоящим руководством к действию для специалистов по информационной безопасности. Она определяет такие понятия.
По безопасности банковской электронной системы мы будем понимать ее свойство, выражающееся в способности противодействовать попыткам нанести ущерб владельцам и пользователям системы при различных возмущающих (умышленных и неумышленных) воздействиях на нее.
Характер воздействия может быть разным: попытки вторжения, ошибки персонала, стихийные бедствия (ураган, пожар), отказ отдельных ресурсов.
В настоящее время существует два метода построения защиты банковских систем.
- Фрагментарный – метод, предполагающий противодействие строго определенным угрозам при определенных условиях (например, специализированные антивирусные средства, автономные средства шифрования и др.)
- Комплексный – способ создания безопасной среды для обработки информации, сочетающей разнообразные меры противодействия угрозам (правовые, организационные, программно-технические). Комплексный метод используется для защиты больших систем (например, SWIFT) или небольших систем, которые обрабатывают дорогостоящую информацию или выполняют важные задачи.[5]
На рисунке 4. Представлен рейтинг методов защиты информации в банковской системе.
За годы использования в деятельности банков компьютерных систем накоплен значительный опыт в области защиты этих систем. Поэтому типичная западная банковская система, платформа на которой она базируется (СУБД, операционная система), содержит встроенные средства предотвращения несанкционированного доступа. Но этого недостаточно для обеспечения безопасности банковской системы. Необходимо принять следующие меры: