Файл: Система защиты информации в банковских системах ( Информационная безопасность в банковской сфере ).pdf
Добавлен: 16.06.2023
Просмотров: 574
Скачиваний: 17
СОДЕРЖАНИЕ
Глава 1. Информационная безопасность в банковской сфере
1.1 Безопасность банковских систем
1.2 Меры повышения безопасности банковских данных и услуг
Глава 2. Защита банковской информации
2.1 Административные методы защиты информации
2.2 Техническо-инженерные и программно-аппаратные методы защиты
- организационные меры по контролю персонала с высоким уровнем полномочий действовать в банковской системе (программисты, администраторы баз данных и т. д.);
- организационные и технические меры по резервированию критической информации;
- организационные мероприятия по восстановлению системы в случае возникновения чрезвычайных ситуаций;
- организационно-технические мероприятия по контролю доступа в помещения, в которых находятся компьютеры и носители информации;
- организационно-технические мероприятия по физической защите помещений, в которых находятся компьютеры и носители информации, от пожаров, стихийных бедствий, массовых беспорядков, терроризма и др.[6]
В 1985 году Национальным центром компьютерной безопасности Министерства обороны США опубликовало так называемую “оранжевую книгу” (“критерии оценки надежности компьютерных систем Министерства обороны”).
Политика безопасности — это совокупность норм, правил и методов, на основе которых в дальнейшем строится деятельность информационной системы в области обращения, хранения и распространения критически важной информации. Под "информационной системой" понимается не только программно-аппаратный комплекс, но и обслуживающий персонал.[7]
1.2 Меры повышения безопасности банковских данных и услуг
С целью охраны с банковского фонда возможно осуществлять 2 вероятные стратегии охраны – со стороны покупателя либо со стороны банковской системы. Осуществление функций охраны со стороны покупателя содержит в себе: интенсивную аутентификацию юзера, формирование уполномоченной сферы с целью работы потребитель-банк, создание условий, удовлетворяющих охране трудового места, в котором определена концепция ДБО и прочего.
К сожалению, из-за трудности выполнения задач, а кроме того, зачастую не самой высокой степени промышленной квалификации юзера, цель найти решение задачи охраны информации клиента банка полностью не достижима.
Именно по этой причине банки все без исключения в добавление к имеющимся орудиям охраны осуществляют функции безопасности со стороны банка.
Выполнение функций защиты со стороны банка включает в себя в основном поиск противозаконных и неправильных банковских операций. Это выполняется и в том случае, если они были выполнены со стороны имеющихся клиентов банка. Способом решения базовым этой задачи выступает использование специальных систем нахождения мошеннических операций.
Данные системы устанавливают анализируемый поиск банковских транзакций для последующего нахождения и блокировки связанных с действиями злоумышленников.
Неотложность использования специализированных систем для описанного выше анализа обуславливается наличием большинства банковских систем, которые ежедневно выполняют большое число транзакций, обработка которых вручную практически нереальна.
При этом необходимость внедрения подобной системы всегда можно обосновать путем расчета показателя возврата инвестиций.
Этот показатель позволяет нам наглядно продемонстрировать руководству банка окупаемость системы за счет возможности предотвращения реальных финансовые потерь со стороны банка посредством блокирования мошеннических транзакций.[8]
В совокупности концепция охраны с банковского фрода обязана исполнять соответствующие условия для обеспечения защищенности банковской информации и банковских операций:
- обеспечивать наименьшее число погрешностей при осуществлении банковских расчетов, сопряженных с ошибочными срабатываниями концепции;
- эффективно обнаруживать транзакции, сопряженные с уловками аферистов;
- иметь в наличии регламенты и законные акты, рассматривающие отечественную специфику банковских транзакций;
- обладать качествами самообучения и несложности эксплуатации;
- обеспечивать честную интеграцию с имеющимися бизнес- и ИТ-системами банка;
- обеспечивать большую и стабильную вероятность раскрытия мошеннической транзакции с дальнейшей ее блокировкой;
- работать в реальном времени, исследуя большое число банковский транзакций.
В настоящий момент возможно отметить нижеперечисленные вероятные методы осуществления концепций раскрытия жульнических действий:
- системы, выстроенные на основе концепций прогноза происшествий по теме информационной защищенности;
- системы, изобретенные собственными ресурсами банка;
- специализированные концепции, назначенные с целью раскрытия банковского фрода;
- системы, какие предлагаются изготовителями источников обслуживающего дистанционного банковского сервиса.[9]
Все вышеперечисленные системы выявления банковского фрода имеют свои преимущества и недостатки.
С целью оперативного раскрытия прецедентов аферы (банковского фрода) необходимо осуществить полное исследование банковских транзакций и обнаружить те, которые предполагают настоящую опасность для организации, связанной с кредитами.
По полученным данным, с учетом результатов, большая часть банков каждый день делает колоссальное число транзакций. Подвергнуть обработке их в ручном порядке почти нельзя. Именно по этой причине с целью постановления проблемы мошенничества следует применять специальные сложные комплексы, разрешающие автоматизировать процедуры рассмотрения выполняемых банком транзакций. К примеру, программный комплекс FraudView необходим для выявления фактов произошедших противоправных действий в финансово-кредитных организациях.
Достоинство указанного программного комплекса кроется в том, что он легко интегрируем с большинством банковских прикладных системам. В отдельности среди них можно выделить системы удаленного банковского обслуживания «Интернет-банк», «Банк-клиент», автоматизированные банковские системы и др.. Также сюда входит и осуществление обработки и корреляции данных в режиме реального времени с применением текущих поступающих данных от средств информационной защиты.
Вот лишь особо броские примеры деятельности злоумышленников, просто выявляемых программным комплексом FraudView:
- перехват Интернет-соединения клиента с дистанционной банковской системой и применение незаконных финансовых транзакций от его имени;
- загрузка на компьютере клиента банка вредоносного ПО для дальнейшего перехвата установок и настроек аутентификации и осуществления транзакций от имени клиента;
- создание дубликата или воровство банковской карты клиента и попытка снятия с неё денежных сбережений через банкомат в ином городе либо, что ещё сложнее, другой стране;
- компрометация учетной записи клиента;
- для неправомерного применения дистанционно-банковского обслуживания (ДБО) с целью выполнения несанкционированных банковских транзакций.[10]
Система состоит из большого числа заранее готовых правил корреляции, которые позволяют выявлять разнородные виды мошенничества. Наряду с этим она предусматривает реальность добавления новых правил, позволяющее учесть специфику операционной деятельности российских банков.
Каждой банковской транзакции, анализируемой системой FraudView компании ArcSight, приписывается определённый уровень риска, позволяющий установить степень её опасности. Уровень риска основывается на сборе результатов анализа следующих основных параметров:
- тип транзакции,
- объем платежа,
- время проведения транзакции,
- источник платежа, получатель платежа и т.д.
В современном обществе ArcSight FraudView уже успешно применяется в крупнейших американских и европейских банках. Практический опыт внедрения продукта ArcSight FraudView позволяет значительно увеличить безопасность банковских систем через своевременное выявление и предотвращение мошеннических незаконных транзакций.[11]
Перед внедрением данного продукта имеется возможность рассчитать показатель возврата инвестиций, так как использование системы позволяет предотвратить реальные финансовые потери банка.
Глава 2. Защита банковской информации
2.1 Административные методы защиты информации
Административные (организационные) меры защиты информации представляют собой меры, которые предназначены для регламентации процессов деятельности АСОЭИ, применения ресурсов, труда персонала, порядка взаимодействия пользователей системы для исключения возможности угроз информационной безопасности.
Как правило, административные меры защиты информации направлены на регламентацию процессов эксплуатации и создания объектов информации, взаимодействия систем и пользователей с целью исключения несанкционированного доступа к информационным ресурсам (либо для его затруднения).
Стоит отметить, что диапазоном активности административных мер являются практически все составляющие автоматизированных информационных систем, сооружений и строительных зданий.
В нынешнее время особо остро выделяются следующие способы кражи конфиденциальной информации:
- Физический доступ к местам обработки и хранения конфиденциальной информации. Немало существует попыток злоумышленников пробраться ночью в офис банка с целью кражи жестких дисков, на которых хранятся банковские базы данных. Не является исключением и вооруженное нападение с целью денежного либо информационного ограбления. Помимо этого, встречаются ситуации, когда сам сотрудник банка вынес за пределы рабочего места конфиденциальную информацию, учетные данные, а также носитель информации.[12]
2. Применение резервных копий. В основной массе банков сделана система резервного копирования актуальных этих на базе стримеров. Они записывают сделанные копии на магнитные ленты, и далее хранятся в отдельном месте. Доступ к ним регулируется еще строже. Когда они транспортируются и хранятся, сравнительно много людей в состоянии сделать их копии. Опасности, связанные с резервным копированием конфиденциальных информационных данных невозможно недооценивать.
К примеру, основная масса специалистов считают, что появившиеся в реализации в 2005 году информационной базы операций Центрального Банка РФ были похищены благодаря копиям, снятым с магнитных лент. В мировой практике известно много аналогичных конфликтов.
В частности, в начале сентября прошедшего года работники Chase Card Services (подразделение JPMorgan Chase & Co.), поставщик кредитных карт, по ошибке выкинул 5 магнитных лент с резервными копиями, содержащими информацию о 2,6 миллиона обладателей кредитных счетов Circuit City.[13]
Кроме того, стоит заметить, что вполне возможный метод утечки конфиденциальной информации — несанкционированный доступ работниками банка. При применении для разделения прав лишь стереотипных средств операционных систем у юзеров часто присутствует возможность опосредованно (с поддержкою особого ПО) полностью скопировать базы этих, с которыми они имею дело, и вынести их за границы фирмы. От случая к случаю работники делают это без злого умысла, просто чтобы закончить неотложную работу дома. Стоит отметить, что в 2019 году наиболее крупные и известные банки России, такие как Сбербанк, ВТБ запретили сотрудникам фотографировать, снимать на видео экран монитора, документы и данные клиентов, вести аудиозапись служебных переговоров.
Впрочем, такие деяния считаются серьезнейшим нарушением политики информационной безопасности, и им предоставляется возможность быть (и становятся!) предпосылкой огласки конфиденциальных данных.
Что можно отнести к организационным мероприятиям по защите ценной информации?
- Структуризация персонала со свойственным ему выделением помещений либо расположением подразделений компактными группами на расстоянии друг от друга.
Отдельно выделяются специализированные помещения для размещения ЭВМ, предназначенных для обработки конфиденциальных информационных данных.
- Выполняется ограничение доступа в помещения посторонних лиц или сотрудников других подразделений. В целом нужно закрывать и опечатывать помещения при сдаче их под охрану по окончании рабочего дня.[14]
- Использование биометрических систем защиты информации, которые в настоящее время завоевывают все большую популярность – идентификация личности по отпечатку пальца, что является дорогостоящим, однако, наиболее надежным.
- Организуется специальный ход ведения дел для конфиденциальной информации, который устанавливает последовательность хранения, применения, подготовки, учета и уничтожения информации в форме печатных и электронных документов.
- Устанавливаются регламентированные права доступа пользователей при работе с ЭВМ, носителям и хранилищам информации.
- Внедряются специализированные документы и специальные нормативно-правовые документы, в которых прописываются способы защиты информации.
- Осуществляется непрерывных контроль за исполнением предписанных каждому сотруднику требований, касающихся защиты информации.