Файл: Система защиты информации в банковских системах (Теоретические положения информационной безопасности в банковских системах).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.07.2023

Просмотров: 156

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Корпоративный SSO позволяет пользователям предприятия подсоединяться как к приложениям «фронт-энда», так и «бэк-энда», используя только один набор учетных данных. Это дает возможность при инициации как с Windows Single Sign-on (в котором первоначальный запрос выполняется из среды домена Windows), так и Host Initiated Single Sign-On (в котором первоначальный запрос осуществляется из среды, не связанного с Windows ) получить доступ к ресурсу в домене Windows.

Синхронизация паролей упрощает администрирование базы данных SSO и сохраняет пароли в синхронизации через каталоги пользователей. Это можно сделать с помощью адаптеров синхронизации паролей, которые можно настроить и управлять с помощью инструментов синхронизации паролей.

3. Особенности защиты информации в банковских информационных системах

В условиях реформирования российской экономики значение и роль банковского сектора в обеспечении экономической стабилизации и безопасности страны неуклонно растет.

Необходимым условием построения и функционирования банковской системы является всестороннее обеспечение безопасности во всех сферах банковской деятельности, важной составляющей которой является безопасность экономической информации.

В течение прошлых лет банковская система пережила значительные изменения, обусловленные глобализацией финансовых рынков, развитием информационных технологий, расширением ассортимента банковских услуг, внедрением инновационных технологий в управлении банками.

Это, в свою очередь, еще больше обострило ситуацию с обеспечением надежной защиты информации.

Вопросы, связанные с защитой экономической информации банков, в последнее время приобретают особую актуальность, поскольку банки являются наиболее уязвимыми к такому виду угроз, как наличие утечки информации. Все это вызывает необходимость пересмотра подходов к обеспечению безопасности информации банка и предусматривает необходимость создания соответствующих систем ее защиты.

Банковская безопасность - один из основных элементов менеджмента, имеет многофункциональный и комплексный характер.

Основными принципами обеспечения информационной безопасности банковских систем, являются:

1. Постоянный и всесторонний анализ информационной системы с целью выявления уязвимости информационных активов банка и предприятия.


2. Своевременное выявление проблем, потенциально способных повлиять на информационную безопасность банка и предприятия, корректировка моделей угроз и нарушителя.

3. Разработка и внедрение мер защиты, адекватных характеру выявленных угроз, с учетом затрат на их реализацию и совместимости этих мероприятий с действующим банковским технологическим процессом. При этом меры, принимаемые для обеспечения информационной безопасности, не должны затруднять достижение уставных целей банка и предприятия, а также повышать трудоемкость технологических процессов обработки информации и создавать дополнительные сложности для клиентов.

4. Контроль эффективности внедренных мер защиты.

5. Персонификация и распределение ролей и ответственности между пользователями информационной системы банка или предприятия, исходя из принципа персональной и единоличной ответственности за операции.

6. Принцип «четырех глаз», когда критические операции и действия осуществляются или подтверждаются минимум двумя уполномоченными лицами.

7. Знание банком или предприятием своих клиентов и персонала.

Наиболее опасными угрозами внутренней информационной безопасности являются:

- кража оборудования;

- саботаж;

- мошенничество;

- искажение информации;

- сбои в информационной системе;

- потеря информации;

- нарушение конфиденциальности информации и другие.

Самой опасной угрозой является нарушение конфиденциальности информации и утечка информации, поскольку банки опасаются этого по двум причинам. Во-первых, каждая утечка конфиденциальной информации и персональных данных банка подрывает его репутацию, так как в глазах его партнеров, инвесторов и клиентов банк приобретает имидж организации, не в состоянии навести порядок в своих собственных стенах. В результате происходит отток инвестиций и миграция клиентов к конкурентам.

Во-вторых, инциденты такого рода могут привести к потере конкурентоспособности банка, если, например, интеллектуальная собственность или база клиентов попадут к конкурентам.

Итак, следствием утечки конфиденциальной информации является потеря клиентов, ухудшение имиджа, снижение конкурентоспособности и прямые финансовые убытки банков. С проблемой утечки информации можно бороться, но победить ее полностью невозможно, поскольку ни аппаратные, ни технические средства не могут обеспечить необходимой защиты, потому техника бессильна против изощренного ума человека.


Одна из систем, которая обеспечивает защиту информации является DLP (Data Loss Prevention) - система и другие средства, защищающие от оттока, перекрывают или контролируют те или иные каналы, по которым информация может покинуть информационную систему, такие как сетевые соединения по разным протоколам, отчуждаемые носители информации, мобильные компьютеры, принтеры и т.д.

Не всегда у банков хватает средств и умений перекрыть все возможные каналы. Те носители, которые остаются без должного контроля, являются проводниками соответствующей доли случайных утечек.

В отношении умышленных утечек ситуация значительно хуже. Внутренние злоумышленники, зная, какие именно каналы контролируются, пытаются их обойти и послать конфиденциальные данные по свободному, незащищенному каналу. Поэтому на вероятность умышленных утечек слабо влияет неполное перекрытие параметра информационной системы. Чтобы эффективно противодействовать как случайным, так и умышленным утечкам, DLP-система (при поддержке организационных мероприятий), разумеется, должна охватывать все без исключения каналы (носители).

По оценкам аналитиков InfoWatch [11], внедрение шифрования мобильных носителей будет продолжаться, но очень медленно. Все, что можно было ввести «добровольно», уже сделано. Дальнейшее распространение шифрования возможно лишь за счет административного ресурса - сначала на корпоративном и отраслевом уровнях, затем, возможно, на государственном. Однако число используемых мобильных носителей (ноутбуков и флэш-накопителей) постоянно растет. За счет этого доля «мобильных» утечек может снова вырасти.

Касательно бумажного документооборота, то проконтролировать его еще сложнее, чем электронный.

После выхода письма с принтера следить за ним можно лишь «вручную», с помощью людей и организационных процедур. Программно-технические методы защиты, которые дешевле и привычнее, перестают работать. В условиях относительной дешевизны технических решений и относительной дороговизны рабочей силы не удивительно, что на Западе контроль за бумажными носителями слабее контроля за компьютерной информацией. К тому же, многие несовершенные средства защиты от утечек (назвать их полноценными DLP- системами мы не можем) не контролируют такой канал, как отправка на печать. В этом случае конфиденциальная информация легко выходит из-под контроля. Типичной «бумажной» утечкой является сбой при автоматической распечатке листов, адресованных большому числу клиентов. Как известно, адрес на письме или на конверте печатается тоже автоматически, часто и конверты заклеивает автомат. Небольшое смещение - и адресаты в письме и на конверте (в адресе) перестают совпадать, письма с чужими персональными данными идут посторонним людям. Чтобы снизить число «бумажных» утечек, необходимы два мероприятия. Во-первых, нужна DLP-система, которая блокирует отправку на печать недозволенной информации и проверяет соответствие почтового адреса и адресата. Во-вторых, необходим комплекс организационных мероприятий по учету движения бумажных документов с конфиденциальной информацией. Меры эти достаточно дорогие (особенно на фоне низкой стоимости принтеров), поэтому число инцидентов с бумажными носителями будет снижаться очень медленно - в основном за счет отказа от использования бумаги вообще.


Итак, основные проблемы защиты банковских информационных систем от угроз обусловлены их недостаточным вниманием к собственной безопасности экономической информации. Реализация указанных мероприятий позволит минимизировать риски утечки конфиденциальных данных. Не потерять доверие клиентов и не превратиться в очередной объект статистики инцидентов в сфере информационной безопасности.

4. Повышение эффективности банковской системы управления защитой персональных данных клиентов

Проблемой защиты персональных данных за рубежом начали заниматься во второй половине XX века. В это время быстро развивались технологии обмена информацией, что давало возможность бизнесу стремительно развиваться. Но это одновременно увеличило количество злоупотреблений в коммерческой деятельности (в частности банковской), прежде всего путем незаконного использования персональных данных клиентов. Информация о клиентах имеет большую ценность, поэтому сегодня ее стоимость чрезвычайно высока.

На сегодняшний день персональные данные проникли в различные сферы как жизнь и бизнес, так вопросом при их защите надо заниматься не только для удовлетворения законных требований, но и для собственной безопасности.

Сейчас организованная преступность активно и настойчиво пытается проникнуть в наиболее прибыльные сферы деятельности коммерческих структур. Поэтому проникновение в коммерческие банки является особенно желанной целью преступных группировок, ведь подчинение их преступникам может дать большие возможности для осуществления значительных махинаций, отмывания "грязных денег", перевод их за границу и других действий, которые приносили бы преступным элементам огромные доходы. В то же время условия конкурентной борьбы делают неравномерным развитие предпринимательской деятельности, в том числе и в банковской сфере. Это, в свою очередь, создает необходимость постоянного поиска путей совершенствования производства и технологий хранения их в тайне.

Поиск рынков, борьба за клиентов и нейтрализация конкурентов требуют всесторонней информации. При таких условиях эффективная деятельность банка может быть реализована принятием как пассивных мер безопасности, связанных с различными видами защиты, так и активных действий сил безопасности, прежде всего, направленных на создание благоприятного информационного пространства для работы банка.


Обеспечение информационной безопасности системы банка предполагает выполнение следующих задач: информационно-аналитическое сопровождение принятия решений руководством банка; противодействие попыткам несанкционированного сбора информации с ограниченным доступом, которая является собственностью банка, его клиентов или партнеров. Информационно-аналитическое сопровождение принятия решений руководством банка осуществляется путем сбора и аналитической обработки информации о состоянии и возможных перспективах деятельности субъектов банковского рынка.

Целью этой деятельности является исключение возможности неожиданного появления неблагоприятных факторов и угроз деятельности банка и обеспечения принятия управленческих решений, способных минимизировать последствия негативного влияния сферы деятельности банка. Противодействие попыткам несанкционированного сбора информации с ограниченным доступом в банке предусматривает выполнение мероприятий по предупреждению неправомерного получения информации банка спецслужбами, конкурентами и злоумышленниками с использованием технических средств или через работников банка. Меры противодействия несанкционированному сбору информации в банке направляются на:

  • разработку соответствующей нормативной базы, регулирующей режим и порядок доступа, хранения и использования информации банка;
  • контроль соблюдения мер информационной безопасности работниками банка;
  • защиту информации в средствах и сетях ее передачи и обработки.

Защита информации банка с ограниченным доступом осуществляется всем персоналом банка в соответствии со служебными обязанностями. Разработка нормативной базы защиты информации в банке и контроль соблюдения информационной безопасности работниками банка осуществляет подразделение безопасности. Меры защиты информации в средствах и сетях ее передачи и обработки предусматривают использование аппаратных, программных и криптографических средств защиты.

Аппаратные средства защиты применяются для решения следующих задач:

  • препятствование визуальному наблюдению и дистанционному подслушиванию;
  • нейтрализация паразитных электромагнитных излучений и наводок;
  • выявление технических средств подслушивания и магнитной записи, несанкционированно используемых в помещениях банка;
  • защита передаваемой средствами связи и содержащейся в системах автоматизированной обработки данных.

Программные средства защиты представляют собой специальные программы, включенные в состав программного обеспечения компьютеров и информационных систем, реализующих функции защиты конфиденциальной информации от неправомерных действий - несанкционированного доступа, копирования или разрушения.