Файл: «Система защиты информации в банковских системах».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 259

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- взлом системы - это умышленное несанкционированное проникновение в систему под чужим паролем;

- вредоносные программы - это программы, которые изменяют процесс обработки информации или способствуют искажению информации или ее утечке. Примером таких угроз являются: троянский конь, вирус, червь или захватчики паролей.

Таким образом, АСОИБ необходимо хорошо защищать от возможных внешних и внутренних угроз безопасности, а также нужно постоянно искать новые пути решения проблем и внедрять новые технологии защиты. Рассмотренные выше угрозы составляют основную классификацию угроз безопасности АСОИБ, это угрозы, с которыми наиболее часто приходится сталкиваться администраторам безопасности систем.

2.2. Анализ системы безопасности банковских систем

Безопасность АСОИБ — это свойство системы, которое выражает способность противостоять попыткам нанесения ущерба пользователям и владельцам системы при разных воздействиях на систему. Другими словами, безопасность системы — это защищенность системы от случайного или специального вмешательства в текущий процесс ее работы, а также защита от разрушения и утечки информации.

Безопасность системы требует обеспечение конфиденциальности информации, а также доступности и сохранности ресурсов и компонентов системы.

Конфиденциальность информации — это когда определенная информации может быть известна только определенным пользователям системы, для остальных пользователей данная информация недоступна.

Целостность ресурса системы — это когда ресурс неизменен при функционировании системы.

Доступность ресурса системы — ресурс доступен для использования авторизованными пользователями системы в любое время. [7, с.512]

Для обеспечения безопасности АСОИБ требуется применение разных мер защиты системы.

Обеспечение безопасности системы в основном подразумевает создание препятствий для любого незаконного вмешательства в систему, а также попыток модификации, скачивания информации и разрушения или уничтожения компонентов системы.

Различают внутреннюю и внешнюю безопасность системы. При внутренней безопасности происходит обеспечение корректной, надежной работы системы, а также сохранность ее данных и программ. Внешняя безопасность заключается в защите АСОИБ от каких-либо стихийных бедствий и от проникновения в систему с целью получения доступа к информации, хищения.


Основой системы защиты АСОИБ являются организационные мероприятия, главной целью является разработка и реализация плана защиты. При выборе средств защиты необходимо акцентировать не только на надежности, но и на то, как средства защиты будут поддерживать разработанные организационные мероприятия.

Нужно использовать анализ риска для выбора наиболее актуальных угроз АСОИБ и необходимых способов защиты от них.

Рассмотрим, для чего нужен анализ рисков для данной системы?

1. Для увеличения осведомленности сотрудников;

2. Для принятия решения по выбору средств и мер защиты системы;

3. Для определения слабых и сильных сторон предполагаемых и существующих мер защиты системы;

4. Для определения затрат на защиту системы.

Анализом риска является процесс получения качественной или количественной оценки ущерба, данный процесс может произойти в результате реализации угрозы безопасности АСОИБ.

Рассмотрим основные этапы, которые проводятся при анализе риска безопасности системы [18, с.37]:

1. Нахождение уязвимых мест системы;

2. Описание компонентов системы;

3. Расчет вероятности появления угроз безопасности системы;

4. Изучение возможных методов защиты АСОИБ;

5. Оценка возможных размеров потерь;

6. Оценка выгоды использования новых мер для устранения угроз.

Компоненты АСОИБ можно разбить на разные категории:

- программное обеспечение — например, системные программы и другие разные приобретенные программы, а также собственные разработки сотрудников;

- оборудование — например, мониторы, процессоры, принтеры, линии связи и т.д.;

- сотрудники — обслуживающий персонал и пользователи банковской системы;

- данные (постоянные, временные, архивы, любые печатные, системные журналы и т.д.).

При планировании системы безопасности, кроме компонентов системы еще необходимо описать технологию обработки информации в защищаемой АСОИБ. Также нужно зафиксировать состояние системы как совокупность технологии обработки информации.

Ниже рассмотрим примерные воздействия, приводящие к нарушению конфиденциальности и доступности определенных ресурсов и компонентов системы [15, с.69]:

1. Внешние воздействия, например, воздействие хакеров, отключение или подключение к сети и др.;

2. Стихийные бедствия;

3. Непреднамеренные ошибки, например, использование неисправных носителей, не выполнение правил безопасности, а также ввод ошибочных данных;

4. Преднамеренные нарушения, например, какие-либо действия служащих, конкурентов, посетителей и т.д.


Рассмотрим несколько методов оценки вероятности проявления угроз.

1. Регистрация событий. Данный метод применяется при попытке входа в систему или при получении доступа к объектам системы и др.

2. Эмпирическая оценка количества появления угроз. Данный метод применяется для оценки вероятности появления разных стихийных бедствий.

3. Метод «Дельфийский оракул». При данном методе определенный коэффициент выводится из частоты появления определенного события. Данные частоты преобразуются в коэффициенты, их можно изменить на основе полученных новых данных.

4. Оценка частоты появления угроз по таблице, выбирая один из коэффициентов. Чистота анализа зависит от качества метода вычисления коэффициентов.

Защита от появления разных угроз может быть исполнена различными способами. Например, защитить информацию на жестком диске можно следующими способами:

- назначение ответственных сотрудников за использование информации;

- организация контроля над доступом в помещение, где установлена информация на жестком диске;

- использование системы разграничения доступа для сотрудников банка;

- шифрование информации на диске;

- применение средств оповещения сотрудников о вскрытии корпуса жесткого диска;

- закрытие доступа или вскрытие дисковода, или вскрытие портов ввода-вывода.

Для данных способов определяются характеристики, такие как эффективность и стоимость. Эффективность метода — это способность противостоять различным угрозам. Стоимость метода защиты имеет абсолютное значение, которое выраженно в денежной единице, которые затрачены на его сопровождение и реализацию.

Анализ риска может позволить экспериментировать с некоторыми моделями системы, это делается, чтобы выяснить наиболее эффективные методы защиты для конфиденциальности информации и сохранения работоспособности системы.

Анализ риска — это широко используемый в практике инструмент, используемый при планировании и управлении. Рассмотрим аргументы против использования анализа рисков [9, с.214]:

1. Быстрая изменяемость. Анализ риска может быть актуален лишь некоторое время, после могут измениться внешние условия, состав системы и придется проводить новый анализ. Анализ риска для собственной АСОИБ рекомендуют проводить каждый год.

2. Неточность. Некоторые значения, которые получили в процессе анализа, не сильно отличаются высокой точностью. Все же существуют разные методы для получения более точных значений.


3. Отсутствие научной базы. Большинство методик проведения анализа риска основывается на положениях математической статистики и теории вероятностей, таким образом, их применение не всегда правдиво.

При проведении анализа риска должна быть сформирована основа для определения необходимых мер защиты. После необходимо составить список возможных способов реализации угроз в работе системы.

Также необходимо предусмотреть, как существующая система защиты может адаптироваться к возникающим новым ситуациям.

Таким образом, составление плана защиты является сложным и трудоемким процессом, который требует постоянных исследований и затрат. При этом большое увлечение анализом и сбором данных об АСОИБ и ее неформальных спецификаций может усложнить или отложить практическую реализацию мер по защите системе.

Поэтому план должен строиться на постоянном анализе ситуации, при этом он должен оставаться в рамках здравого смысла и не погружаться в излишнюю бюрократизацию и формализацию.

2.3 Человеческий фактор в обеспечении информационной безопасности

Большинство информационных систем не могут работать без участия человека. Пользователи системы являются движущей силой и причиной преступлений или нарушений. Вопросы безопасности информационных и компьютерных систем, большей частью являются вопросы человеческого поведения и человеческих отношений. В основном это актуально в сфере информационной безопасности, потому что утечка информации в основном происходит по вине сотрудников банков.

Основным элементом любой планируемой преступной атаки является сбор инфор­мации. Рассмотрим некоторые методы, используемые преступниками для добывания сведений о банках [5, с.62]:

- проведение определенных бесед, каких-либо опросов, анкетиро­вание и т.п.;

- наблюдение с помощью стационарных или мобильных средств, видеозапись, фотографирование и др.;

- перехват информации на разных частотах внешней и внутренней связи банков;

- кража, подделка или копирование внутренних документов внедренными лицами в банковских структурах;

- получение коммерческой информации с помощью применения системы аналитических ме­тодов;

- получение коммерческой информации техническими средствами с помощью разных источников сигналов в помещениях банка через специальную аппаратуру или внедренную технику.


При анализе нарушений защиты системы основное внимание уделяется не только самому факту нарушения, но и личности нарушителя. Данное внимание может разобраться в мотивах, побудивших на преступление, и в дальнейшем не даст повторить подобные ситуации. Если найти причину нарушений или преступлений, то в дальнейшем можно повлиять на саму причину или ориентировать систему защиты системы на данные виды нарушений или преступлений.

Результаты разных исследований показывают, что главным источником нарушений является сама АСОИБ. Поэтому неважно есть ли у АСОИБ связь с внешним миром или имеется какая-то внешняя защита, но внутренняя защита системы быть обязана.

Выделяют несколько основных причин нарушений: самоутверждение, безответственность, корыстный интерес и месть персонала АСОИБ [10, с.301].

При нарушениях, которые были вызваны безответственностью, пользователь случайно или целенаправленно производит какие-либо противоправные действия. В основном это следствие небрежности или некомпетентности сотрудников.

Пользователи думают, что получение доступа к системе большим успехом, хотя их намерения могут быть безвредными, но такая эксплуатация данных системы считается нарушением политики безопасности. Если у пользователя более серьезные намерения, например они, могут попытаться уничтожить или испортить данные, такой вид нарушений называется зондированием системы. В таком случае администраторы защиты использует их постоянно или временно.

Нарушение безопасности системы еще может быть вызвано корыстным интересом сотрудника. В данном случае он будет специально пытаться преодолевать систему защиты, чтобы получить доступ к информации системы. Даже если у системы есть защита информации, но полностью защитить ее от проникновения она не может.

Проникновение — это опасный вид нарушений, но он встречается очень редко, потому что требуют большого упорства и мастерства. Отличительной чертой проникновения является какая-то цель: влияние на работоспособность системы, доступ к информации, слежение за действиями других пользователей и др. [21, с.163].

Поэтому, для организации хорошей защиты необходимо избавляться от

разных нарушений, например, для защиты от зондирования системы нужна хорошая защита с постоянным контролем от проникновения, для защиты от халатности нужна минимальная защита. Главной целью такой защиты должно быть обеспечение работоспособности системы и ее защиты от внешних угроз.