Файл: Система защиты информации в банковских система(ПОНЯТИЕ ИНФОРМАЦИИ И ИНФОРМАЦИОННЫХ РЕСУРСОВ).pdf
Добавлен: 23.04.2023
Просмотров: 208
Скачиваний: 2
- преднамеренное хищение информации внутри организации;
- халатность сотрудников, допустивших утечку информации;
- аппаратные и программные сбои;
- вредоносные программы;
- внешнее финансовое мошенничество;
- хакерские атаки;
- стихийные бедствия и катаклизмы.
Угрозы банковским информационным системам в банке ОАо «Собинбанк», их конкретные проявления и причины возникновения представлены в таблице 1.
Таблица 1 - Угрозы банковским информационным системам в ОАО «Собинбанк»
|
Угрозы банковским информационным системам |
Проявления угроз банковским информационным системам |
Причина возникновения угроз банковским информационным системам |
|
Преднамеренное хищение / изменение информации внутри организации |
Несанкционированный доступ к секретной или конфиденциальной информации как банка, так и клиента и ее хищение или искажение преднамеренная порча электронных данных и их носителей при их хранении в банке, в ходе записи или перевозки |
мошенничество сотрудников и низкий уровень внутреннего контроля |
|
Халатность сотрудников, допустивших утечку информации |
Внедрение в линию связи между другими участниками расчетов в системе интернет-банкинга в качестве активного тайного ретранслятора осуществлением платежей по счетам клиентов на основании сфальсифицированных поручений |
низкая квалификация персонала и низкий уровень внутреннего контроля |
|
Аппаратные и программные сбои |
изменение функций программного обеспечения поломка аппаратуры |
устаревание и износ программно-технических средств использование некачественного программного обеспечения |
|
Вредоносные программы |
DDoS- атаки («зомби»-сеть) рассылка вирусов по электронной почте фишинговые атаки |
устаревание и износ программнотехнических средств использование некачественного программного обеспечения |
|
Внешнее финансовое мошенничество |
представление себя в качестве другого лица с целью уклонения от ответственности, либо отказа от обязательств, либо использования прав третьего лица для:
считывающие информацию на банковских картах устройства в банкоматах (скимминговые устройства) |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
Хакерские атаки |
провоцирование других участников взаимодействия в системе интернет-банкинга на нарушение правил обмена электронными сообщениями фальсификация или кража данных |
высокий уровень преступности в обществе и низкий уровень информационной безопасности банков |
|
стихийные бедствия и катаклизмы, вандализм пользователей |
поломка, выход из рабочего состояния оборудования банка преднамеренная порча оборудования банка |
недостаточная пожарная и техническая безопасность помещений банка низкий культурный уровень в обществе |
Анализ структуры приведенных выше возможных информационных угроз показывает, что наибольший вред могут принести внутренние, а не внешние угрозы. Таким образом, информационная безопасность - не только техническая сфера, не только сфера информационных технологий, но также и область корпоративного управления и эффективной организации бизнеса.
2.3 Средства защиты информации в банковских системах
Многочисленные попытки взломов и успешные нападения на банковские вычислительные структуры и порталы остро ставят проблему обеспечения информационной безопасности.
Среди компонентов, образующих АБС выделяют следующие, реализуемые путем использования общедоступных сетей:
- Банк - клиент.
- Интернет - клиент.
- Офис - удаленный менеджер.
- Головной офис - региональные офисы/отделения.
- Интернет - трейдинг.
Доступ к сервисам, которые предоставляет данное программное обеспечение, осуществляется через открытые сети, использование которых таит в себе многочисленные информационные угрозы.
Наиболее распространенные из них:
- Несанкционированный доступ к ресурсам и данным системы (подбор пароля, взлом систем защиты и администрирования).
- Перехват и подмена трафика (подделка платежных поручений).
- IP-спуфинг (подмена сетевых адресов).
- Отказ в обслуживании.
- Атака на уровне приложений.
Причины, приводящие к появлению подобных уязвимостей:
- Отсутствие гарантии конфиденциальности и целостности передаваемых данных.
- Недостаточный уровень проверки участников соединения.
- Недостаточная реализация или некорректная разработка политики безопасности.
- Отсутствие или недостаточный уровень защиты от несанкционированного доступа (антивирусы, контроль доступа, системы обнаружения атак).
- Существующие уязвимости используемых операционных систем, программного обеспечения, систем управления баз данных, веб-систем и сетевых протоколов.
- Непрофессиональное и слабое администрирование систем.
- Проблемы при построении межсетевых фильтров.
Наиболее часто информационное пространство банковской системы используется для передачи сообщений, связанных с движением финансов.
Основные виды атак на финансовые сообщения и финансовые транзакции:
- Раскрытие содержимого.
- Представление документа от имени другого участника.
- Несанкционированная модификация.
- Повтор переданной информации.
Для предотвращения этих злоупотреблений используются следующие средства защиты [2].
- Шифрование содержимого документа.
- Контроль авторства документа.
- Контроль целостности документа.
- Нумерация документов.
- Ведение сессий на уровне защиты информации.
- Динамическая аутентификация.
- Обеспечение сохранности секретных ключей.
- Надежная процедура проверки клиента при регистрации в прикладной системе.
- Использование электронного сертификата клиента.
- Создание защищенного соединения клиента с сервером.
В общедоступных сетях распространены нападения хакеров. Это высококвалифицированные специалисты, которые направленным воздействием могут выводить из строя на длительное время серверы АБС (DoS-атака) или проникать в их системы безопасности.
Существенную угрозу несут в себе вредоносные программы - вирусы и трояны. Распространяясь по всемирной Сети, они, используя небезопасные настройки коммуникативных программ, в том числе защищенных протоколов, могут поражать банковские вычислительные системы.
В свободном доступе находится множество программ и утилит, автоматизирующих поиск и использование уязвимостей атакуемой системы.
Интернет позволяет передавать конфиденциальную информацию практически в любую точку мира, но передаваемые данные необходимо защищать как в плане конфиденциальности, так и в плане обеспечения подлинности, иначе они могут быть искажены или перехвачены. Интернетсистему необходимо защищать от подлога, несанкционированного изменения, разрушения, блокирования работы и т. д.
Комплекс технических средств защиты интернет-сервисов [3]:
- Брандмауэр (межсетевой экран) - программная и/или аппаратная реализация.
- Системы обнаружения атак на сетевом уровне.
- Антивирусные средства.
- Защищенные операционные системы, обеспечивающие уровень В2 по классификации защиты компьютерных систем и дополнительные средства контроля целостности программ и данных.
- Защита на уровне приложений: протоколы безопасности, шифрования, цифровые сертификаты, системы контроля целостности.
- Защита средствами системы управления баз данных.
- Защита передаваемых по сети компонентов программного обеспечения.
- Мониторинг безопасности и выявление попыток вторжения, адаптивная защита сетей, активный аудит действий пользователей.
- Обманные системы.
- Корректное управление политикой безопасности.
При проведении электронного документооборота должны выполняться:
- Аутентификация документа при его создании.
- Защита документа при его передаче.
- Аутентификация документа при обработке, хранении и исполнении.
- Защита документа при доступе к нему из внешней среды.
Для обеспечения высокого уровня информационной безопасности вычислительных систем рекомендуется проводить следующие процедуры при организации работы собственного персонала:
- Фиксировать в трудовых и гражданско-правовых договорах обязанности персонала по соблюдению конфиденциальности, в том числе лиц, работающих по совместительству.
- Распределять основные функции между сотрудниками так, чтобы ни одна операция не могла быть выполнена одним человеком от начала до конца.
- Обеспечивать строгий режим пропуска и порядка в служебных помещениях, устанавливать жесткий порядок пользования средствами связи и передачи информации.
- Регулярно проводить оценку всей имеющейся информации и выделять из нее конфиденциальную в целях ее защиты.
- Создать базу данных для фиксирования попыток несанкционированного доступа к конфиденциальной информации.
- Проводить служебные расследования в каждом случае нарушения политики безопасности.
Для защиты вычислительных сетей от злоумышленного воздействия необходимо использовать программные и программно-аппаратные комплексы и системы обеспечения информационной безопасности [4].
Наиболее известными в России разработчиками систем информационной безопасности являются компании «Аладдин Р. Д.», «ЛИССИ», «Информзащита».
«Аладдин Р. Д.» предлагает защиту корпоративных ресурсов на основе ШВ-ключей и смарт-карт «eToken».
В лаборатории испытаний средств и систем информации компании «ЛИССИ» создан программно-аппаратный комплекс «Shield Channel-FW» для обработки конфиденциальной информации в банках.
Проекты по защите информационных систем региональных управлений банка России выполняет научно-инженерное предприятие «Информзащита». Оно устанавливает межсетевые экраны, системы обнаружения атак, средства криптографической защиты.
Криптографическая защита «Крипто про CSP», разработанная компанией «Крипто про», помогает эффективно проверять электронную цифровую подпись.
Финансовую безопасность кредиторов обеспечивает система «AGRUS APPLICATION», созданная компанией «Агрус MGS».
К средствам информационной защиты, доказавшим свою эффективность, относится система «Аккорд». Она позволяет регистрировать все выполняемые с помощью информационных технологий операции, а также с высокой точностью идентифицировать всех участников, пользующихся теми или иными документами, предоставляемыми в электронном виде (например, договорами купли-продажи товаров, или ведущих переговоры по каналам Интернета).
Комплекс «Банк-доступ» обеспечивает централизованное управление, распределяя доступ к информационным ресурсам.
Комплекс «Банк - Активная Защита», разработанный фирмой «Андек», используют для ликвидации последствий атак хакеров, если им все же удалось прорвать информационную защиту. Он позволяет проводить постоянный мониторинг всех критических информационных узлов с периодическим уведомлением об этом пользователей компьютерной сети.
В финансово-кредитных организациях широко используется программа «NetInvestor 5.0 Client», созданная московским межбанковским финансовым домом «ИнфоЦентр». Она обладает широкими возможностями по анализу, графическому отображению и передаче необходимых данных в удобных для пользователей режимах. Она помогает предотвратить взлом сервера, несанкционированный доступ злоумышленников, перехват ими ценной конфиденциальной информации.
Предусмотрено создание протоколов всех действий, которые проводят пользователи с помощью этой информационной системы. Они самостоятельно формируют криптографический ключ, что повышает безопасность работы при использовании информационных технологий. Кроме того, реализованы смена паролей самим пользователем, хранение и передача паролей в шифрованном виде, проверка «качества» пароля при его смене.
Для эффективного использования подобных средств защиты необходимо, чтобы банки создали специальную службу информационной безопасности или хотя бы воспользовались услугами специалиста по компьютерной безопасности. Расходы на его содержание, как показывает зарубежный опыт, будут оправданы.
За рубежом специалисты по компьютерной безопасности есть почти в каждом банке, а новые технологии защиты информационных сетей активно берутся на вооружение. Среди них высокоскоростные беспроводные сети для личного и корпоративного пользования. Помимо этого внедряются так называемые электронные ловушки, которые завлекают хакеров в свои сети, нейтрализуя их разрушительное действие [5].
Перспективна разработка сертификатов, гарантирующих безопасность на основе криптографических алгоритмов, которые обеспечивают секретность коммерческой информации.
Однако, при всём этом, влияния на рост доходов банков информационная безопасность не имеет. Точнее, имеет, но подсчитать в денежном выражении ее пользу весьма сложно. Поэтому, как правило, не следует ожидать мгновенного увеличения прибыли после установки, например, криптографии. Тем не менее, грамотно построенная система защиты информации, несомненно, в недалеком будущем отразится на престиже банка, а значит, и на росте его доходов. Именно поэтому задачи защиты информации в этой области становятся все более актуальными.