Файл: «Система защиты информации в банковских системах».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 254

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- внедрить средства защиты информации при передаче данных в сети Интернет;

- создать в системе центр выдачи сертификатов и электронно-цифровой подписи;

- обеспечить устойчивость и безопасность работы сетей;

- внедрить систему подготовки специалистов по защите информационной безопасности;

- создать систему сертификации средств, необходимых для обеспечения информационной безопасности.

Таким образом, банки уделяют больше внимания для защиты внутренних ресурсов. Для этого они используют разные средства, которые предотвращают атаки на систему, проводят разные мероприятия. Так как прогресс не стоит на месте, банку приходится ежедневно придумывать новые способы защиты. Если этого не делать, то банковская система будет уязвима для мошенников, что привлечет к плачевным последствиям.

Информационные ресурсы должны быть защищены основательно, ведь без них безопасность системы невозможна. Получив доступ к системе, злоумышленники могут не только навредить, но и уничтожить все данные, что для банковских систем недопустимо.

1.3 Особенности защиты банковской информации

Вся документированная информация банка подлежит защите, так как при утечке информации злоумышленники могут принести банку большой ущерб.

Рассмотрим некоторые виды такой информации:

- акты проверок;

- сроки выдачи заработной платы;

- операции по счетам;

- документация с коммерческой тайной;

- персональные данные сотрудников;

- система защиты информации и др.

Рассмотрим возможные угрозы для информационных ресурсов [19, с.187]:

- сбои в работе электрооборудования, вычислительной техники, которые ведут к потере информации;

- нелегальное использование информации;

- несанкционированный доступ к информации;

- скачивание информации или ее изменение по каналам связи.

Для защиты информации необходимо:

- создать систему защиты информации от несанкционированного доступа, которая состоит из комплекса организационных решений и программно-технических средств;

- обеспечить охрану объектов от злоумышленников;

- организовать хранение и учет ключей, паролей, ключей и других программных средств;

- выбрать определенный класс защищенности информации, исходя из уровня ее конфиденциальности.

Также банковской системе необходима защита от вирусов.


Рассмотрим общие требования к антивирусной системе:

- система защиты формируется с учетом роста защищенных объектов;

- система должна быть надежной и должна иметь возможность восстанавливаться после отказа;

- система должна формироваться с помощью обновления состава и функций;

- система защиты должна формироваться с помощью роста числа защищенных объектов;

- система должна взаимодействовать с другими системами;

- необходимо регулярное обновление системы.

Антивирусная защита банковских информационных систем является главной функцией системы экономической безопасности банка. Главными требованиями к антивирусным системам является безопасность и надежность. Если произойдет сбой программного обеспечения, то это может открыть вход в систему для злоумышленников и это принесет большой ущерб банку. Поэтому банку необходимо защищать систему тщательнее, особенно общедоступные сети, такие как банк-клиент, интернет-клиент и т.п.

У доступа к сервисам через открытые сети имеются множество информационных угроз. Рассмотрим некоторые распространенные угрозы [8, с.341]:

- подмена трафика;

- незаконный доступ к данным системы;

- подмена сетевых адресов;

- атака приложений банка;

- отказ в обслуживании;

- сканирование сетей.

Также банковские системы используют передачу сообщений, в которых указана информация о финансах.

Угрозой для таких сообщений являются:

- предоставление документов от другого пользователя;

- раскрытие содержимого сообщения;

- переадресация переданного сообщения;

- несанкционированная модификация.

Чтобы предотвратить данные угрозы банки используют разные средства защиты, например, контролируют целостность документов, шифрует документы, обеспечивают сохранность ключей др.

Также банк защищает Интернет-ресурсы с помощью комплекса технических средств защиты:

- установка антивирусных средств;

- разработка протоколов безопасности;

- шифрование документов;

- обнаружения атак на сетевом уровне.

Таким образом, сейчас уже не встретишь банк, у которого в информационной сети не установлены какие-то антивирусные программы. Потому что они просто необходимы для защиты компьютерных систем. В наше время без них никуда, они установлены почти на каждом персональном компьютере.

Современное общество не может обойтись без информационных технологий. Они воздействуют на все стороны современного общества, а также определяют развитие бытовой, материально-производственной и духовной сфер, сильно изменяют общественную систему информации и коммуникации, также воздействуют на общественную и личную жизнь людей, изменяя весь их образ жизни. А для банковской системы безопасность данных важнее всего. 


Глава 2 Исследование системы защиты информации в банковских системах

2.1 Угрозы безопасности автоматизированных систем

В наше время проблема умышленных нарушений функционирования АСОИБ различного характера является одной из основных.

Например, в 1992 году ущерб от разного рода компьютерных преступлений составил примерно 600 млн. долларов, а также почти 950 лет рабочего времени и 16 лет машинного времени.

Современная АСОИБ представляет собой сложный механизм, который состоит из огромного количества компонентов разной степени автономности, которые связанны между собой и могут обмениваться данными. В любое время любой из них может подвергнуться какому-либо внешнему воздействию или выйти из строя.

Угроза безопасности — это какое-то возможное воздействие на АСОИ, которое может нанести какой-нибудь вред владельцам АСОИБ или пользователям системы [2, с.65].

Рассмотрим некоторые допустимые угрозы безопасности АСОИБ, такие как сбои или отказы оборудования и другие стихийные бедствия. В дальнейшем, реализацию угрозы будем называть атакой.

Классификация угроз безопасности АСОИБ по следующим признакам:

1. По принципу воздействия на систему:

- получение доступа пользователя системы к файлу данных или каналу связи;

- использование пользователем скрытых каналов связи.

Доступом является взаимодействие между пользователем и файлами, которое приводит к возникновению информационного потока от файла к пользователю.

Скрытым каналом является расстояние передачи информации, которое позволяет нескольким процессам обмениваться информацией так, что при этом нарушается системная политика безопасности.

Скрытые каналы делятся на следующие виды:

- временные каналы, при которых один процесс может получать информацию о действиях другого, при этом он использует интервалы между разными событиями;

- каналы с памятью, которые позволяют считывать или записывать информации других процессов с помощью временной памяти.

Главное различие в получении информации при помощи доступа и при помощи скрытых каналов заключается в взаимодействии субъекта и объекта АСОИБ, при этом меняется состояние информации. В другом случае используют только побочные эффекты от взаимодействия двух субъектов АСОИБ, и они не оказывают влияния на состояние системы.


Таким образом, воздействие, которое основано на первом принципе информативнее и проще, у него простая защита. Воздействие, основанное на основе второго принципа уже с более трудной организацией, у него меньшая информативность и сложная защита.

2. По цели реализации угрозы:

- нарушение целостности информации. Потеря ценной информации из-за несанкционированного доступа может принести ущерб намного больше, чем при нарушении ее конфиденциальности;

- нарушение конфиденциальности информации наносит значительный ущерб интересам пользователям;

- нарушение работоспособности или доступности системы. Выход из строя системы может существенно повлиять на работу пользователя.

3. По характеру воздействия систем. Различают активное и пассивное воздействие.

Активное воздействие связано с выполнением разных действий пользователем, которые выходят за рамки его обязанностей и нарушают текущую политику безопасности системы и изменению состояния системы.

Пассивное воздействие связано с появлением каких-либо побочных эффектов, которые наблюдает пользователь. Например, пассивным воздействием может быть прослушивание линии связи между двумя узлами сети. Такое воздействие не ведет к изменениям состояний системы.

4. По способу воздействия на объект атаки:

- прямое воздействие на объект атаки;

- воздействие на систему разрешений;

- воздействие через других пользователей, например, пользователь может присвоить себе полномочия другого пользователя, выдавая себя за него, или другой пользователь может заставить пользователя выполнить определенные действия;

Для предотвращения таких действий необходим постоянный контроль со стороны операторов за работой системы и контроль со стороны пользователей за личными данными.

5. По причине появления ошибки защиты:

Осуществление любых угроз будет, если в местной системе есть какая-то ошибка или брешь защиты.

Данная ошибка может быть обусловлена по следующим причинам [20, с.65]:

1. Ошибка административного управления, какая-то некорректная работа системы. На исправление данной ошибки необходимо мало времени, так же, как и на ее обнаружение, при этом ущерб она может огромный.

2. Неадекватность политики безопасности реальной системы, она не отражает реальную политику безопасности АСОИБ.

3. Ошибки в алгоритмах программы, например, ошибка в программе аутентификации пользователя системой VAX/VMS, в данной системе пользователь мог войти в систему без пароля. Данные ошибки очень опасны и их трудно обнаружить, чтобы их устранить, необходимо менять множество программ.


4. Ошибки кодирования, они появляются на этапе отладки или реализации, они служат источником недокументированных свойств. Данные ошибки обнаружить труднее всего.

5. По способу воздействия на систему:

- в пакетном режиме;

- в интерактивном режиме.

6. По средствам, использованным для атаки. Злоумышленники используют специальные программы для взлома или стандартное программное обеспечение.

7. По объекту атаки. Происходит воздействие со стороны злоумышленника на какой-либо объект.

8. По состоянию объекта атаки.

Объект атаки может находиться в следующих состояний:

а. Передача, например, перехват пакетов в сети, или прослушивание с использованием скрытых каналов;

б. Хранение в любом месте системы в пассивном состоянии;

в. Обработка информации.

Данная классификация показывает всю сложность распознавания угроз и способов их устранения. Нет какого-то универсального способа защиты, который мог бы предотвратить любую угрозу. Значит необходимо объединить разные меры защиты для обеспечения безопасности всей АСОИБ.

Рассмотрим описания угроз, с которыми наиболее часто приходится сталкиваться в системе [13, с.225]:

- незаконное использование привилегий (незаконный захват привилегий возможен только при наличии ошибок в самой системе безопасности);

- несанкционированный доступ (это получение пользователем доступа к системе, на которую у него нет разрешения от организации);

- атаки салями – они характерны для систем, которые обрабатывают денежные счета, актуальны в основном для банков. Принцип атак «салями» основан на обработке счетов, при которых используются целые единицы, такие атаки очень трудно распознаются, предотвратить данные атаки можно при обеспечении целостности и правильности прикладных программ, которые обрабатывают счета и постоянный контроль счетов;

- маскарад - это выполнение различных действий одним пользователем системы от имени другого пользователя, но действия другому пользователю при этом могут быть разрешены. Нарушение заключается лишь в присвоении привилегий и прав;

- скрытые каналы - это пути передачи данных между процессами системы, которые нарушают системную политику безопасности;

- сборка мусора - это активное, непосредственное воздействие на объекты системы с использованием доступа. Такое воздействие может привести к нарушению конфиденциальности информации;

- люки - это скрытая, недокументированная точка входа в программный модуль. Он относится к категории угроз, которые возникают вследствие ошибок реализации различных объектов;