Файл: Система защиты информации в банковских система (Рекомендации по повышению защиты информации банка АК «Собинбанк»).pdf
Добавлен: 23.04.2023
Просмотров: 282
Скачиваний: 6
СОДЕРЖАНИЕ
1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
1.1 Понятие конфиденциальности информации
1.2 Защита информации банков и коммерческих организаций
2. СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ В БАНКОВСКОМ СЕКТОРЕ
2.1 Краткая характеристика банка АК «Собинбанк»
2.2 Защита информации в банке ОАО «Собинбанк»
ВВЕДЕНИЕ
Актуальность проблемы, связанной с обеспечением безопасности информации, возрастает с каждым годом. Наиболее часто потерпевшими от реализации различных угроз безопасности являются финансовые и торговые организации, медицинские и образовательные учреждения. Если посмотреть на ситуацию десятилетней давности, то основной угрозой для организаций были компьютерные вирусы, авторы которых не преследовали каких-то конкретных целей, связанных с обогащением. Современные хакерские атаки стали более изощренными, организованными, профессиональными, разнообразными и, главное, имеющими конкретную цель, например направленными на хищение данных банковских счетов в конкретных банковских системах. Совершенствование сферы информационных услуг, особенно в сфере дистанционного банковского обслуживания, способствует развитию интеллекта киберпреступников.
Статистика подтверждает необходимость комплексной системы защиты информации. В России, как и за рубежом, она обусловлена двумя во многом пересекающимися группами факторов: требованиями бизнеса и законодательства.
Цель курсовой работы является раскрыть систему защиты информации в банковских системах.
Для реализации данной темы необходимо решить следующие задачи:
- раскрыть понятие конфиденциальности информации;
- рассмотреть проблемы защиты информации в банковском секторе.
Объектом работы является АБ «Собинбанк».
Предметом исследования является система защиты информации банка.
В процессе исследования были применены такие научные методы, как структурно-функциональный анализ и синтез, экономико-статистический метод, метод сравнения.
Курсовая работа состоит из введения, двух глав, заключения, списка использованной литературы и приложений.
1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
1.1 Понятие конфиденциальности информации
Для всякого предприятия, учреждения, организация (далее именуется организация) характерны ситуации, при которых необходимо обмениваться конфиденциальной информацией. В одних случаях этот обмен является обязательным и определен нормами законодательства Российской Федерации, в других случаях -является волеизъявлением собственника конфиденциальных сведений и, как правило, обусловлен необходимостью выполнения совместных работ.
Полученная от владельца информационного ресурса (собственника информации) конфиденциальная информация, сосредоточенная у владельца информационного ресурса (получателя информации), может стать объектом заинтересованности третьих лиц и, как следствие, спровоцировать компьютерную атаку на информационный ресурс получателя.
"Конфиденциальность информации" признак (условие) ограничения доступа к информации.
"Тайна" - конкретный режим ограничения доступа к информации. "Ограничение доступа к информации" - идентично конфиденциальности.
Федеральный закон "Об информации, информационных технологиях и защите информации" определил интересующее нас понятие следующим образом: конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя (п. 7. ст. 2).
Согласно "Специальных требований и рекомендаций по технической защите конфиденциальной информации" "конфиденциальная информация"- это информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.
К конфиденциальной информации относятся не только "тайна следствия и судопроизводства", "служебная тайна", а также "коммерческая тайна" и актуальные на сегодняшний день "персональные данные".
Перечислим некоторые методологические подходы к формированию системы конфиденциальности. Первое условие - интерес - определяется характером субъекта, обладающего информацией. Опираясь на привычную триаду, можно выделить три вида субъектов (личность, социальная общность, государство) и связать их интересы с конкретными видами тайн: личность (физическое лицо) безотносительно к ее служебному положению - личная тайна; социальная общность (семья, общественное объединение, хозяйствующий субъект) - семейная тайна, коммерческая тайна, профессиональные тайны; государство (в лице органов государственной власти) - государственная и служебная тайна.
Среди видов тайн можно выделить "первичные" (естественные) тайны, которые непосредственно связаны с жизнедеятельностью субъекта:
- личная - физическое лицо;
- коммерческая - юридическое лицо (субъект предпринимательской деятельности), государственная и служебная (в части внутрисистемной информации) - орган государственной власти.
Остальные тайны - "производные". Это, прежде всего, профессиональные тайны. Такие тайны составляет информация, передаваемая субъекту профессиональной деятельности в режиме личной тайны (врачебная тайна, тайна исповеди, тайна банковских вкладов, налоговая, нотариальная и др.) либо в режиме коммерческой тайны (налоговая, банковская, нотариальная и др.). Служебная тайна, если ее понимать как тайну, охраняемую государственным служащим, имеет особенности, позволяющие ее только условно отнести к профессиональной тайне. Информация, составляющая служебную тайну, включает в себя как конфиденциальную информацию, представляемую в орган государственной власти, так и информацию, создаваемую (генерируемую) в этом органе, доступ к которой временно ограничен в интересах государственного управления по решению руководителя.
Принципиальное различие между этими двумя категориями тайн состоит в следующем. Если в отношении "первичных" тайн у обладателя информации есть права на установление режима ограничения доступа, то в отношении "производных" тайн возникает обязанность устанавливать соответствующий режим лицом, которому доверена такая информация. Исходя из интересов указанных субъектов и выделенных категорий тайн, можно определиться относительно роли государства в регулировании правовых режимов тайн. Очевидно, что максимальный объем регулирования со стороны государства приходится на государственную и служебную тайны. В отношении других видов "первичных" тайн государство должно уступить право основного регулятора тем субъектам, которые образуют (устанавливают) эти режимы. Задача государства - обеспечить защиту их прав и интересов с учетом интересов других субъектов.
Зашита информации в режиме тайны предполагает законодательно установленное право субъекта на введение режима ограниченного доступа;
объем прав на охраняемую информацию;
обязанности по ее охране;
ответственность за нарушение прав и обязанностей субъектов правоотношений.
Можно выделить несколько условий, необходимых и достаточных для установления режимов конфиденциальности:
- заинтересованность субъекта в ограничении доступа к информации, т.е. ценность этой информации (в моральном, материальном или ином аспекте);
- наличие интереса (права) других субъектов на получение или использование этой информации, т.е. обладатель, реализуя свой интерес, не должен нарушать законные права других субъектов на получение информации;
- право ограничивать доступ к информации может распространяться только на информацию, полученную законным путем, в том числе самостоятельно, по договору, в дар и т д.;
- информация, доступ к которой ограничивается, не должна быть общеизвестной;
- обладатель информации, к которой он хочет ограничить доступ, должен обеспечить необходимые меры защиты этой информации - установить режим тайны.
1.2 Защита информации банков и коммерческих организаций
С момента своего появления в конце 80-х годов российские акционерные коммерческие банки (далее «банк») столкнулись с необходимостью обеспечения собственной безопасности от противоправных посягательств [1]. Как показала практика, наиболее опасными для любого банка по экономическим последствиям являются действия, связанные с несанкционированным доступом в банковские компьютерные сети и системы. Это привело к необходимости организовать защиту банковских структур от попыток противоправного получения конфиденциальной информации, накапливаемой и обрабатываемой в средствах информатизации банков в виде информационных ресурсов - отдельных финансовых и иных документов и массивов таких документов, содержащих сведения, относимые к коммерческой или банковской тайне. На практике многие банки продолжали и продолжают в основном совершенствовать «силовые» методы охраны своих материальных ценностей, а также системы инженерно-технической и программной защиты конфиденциальной информации, составляющей коммерческую тайну самого банка и его клиентов - юридических лиц, или персональные данные его клиентов - физических лиц. При этом уделяется мало внимания совершенствованию организационных мер по защите информации, в частности, совершенствованию работы по созданию совокупности организационно-распорядительных документов, организационных методов и мероприятий, регламентирующих как аналитическую работу по выявлению внешних и внутренних угроз информационной безопасности банка, так и работу по созданию комплексной системы защиты информации в банке.
Показано, что для защиты компьютерной конфиденциальной информации в корпоративной сети банка основной организационной мерой является создание административной службы защиты этой информации в составе общей службы безопасности банка и определены требования, предъявляемые к администратору системы защиты компьютерной информации в корпоративной сети банка (администратору безопасности), а также сфера его ответственности. Порядок работы, права и обязанности администратора безопасности изложены в специально разработанной должностной инструкции.
Наряду с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены: на предотвращение несанкционированного получения информации, физического уничтожения или модификации защищаемой информации.
Опираясь на многолетний опыт и экспертизу в области аутентификации, защиты персональный данный, обеспечения конфиденциальности информации и безопасной работы в сети Интернет, компании по средствам защиты информации реализует разработку и поставку средств защиты, отвечающих национальным и международным стандартам в области информационной безопасности. Комплексные решения на их основе востребованы: в различные секторах отечественной экономики, в том числе в государственно-административном, банковском и ряде других.
Решения для банковских и финансовый систем обладают рядом специфических особенностей. Во-первы:х, обеспечение информационной безопасности носит совершенно явный прикладной характер — противодействие мошенничеству и защита финансов. Во-вторых, необходимость строгого соответствия требованиям российского законодательства и отраслевым стандартам. В-третьих, массовое применение этих решений обусловливает требования простоты: и удобства использования, необязательности специальные знаний и умений при обеспечении безопасности работы: с удаленными сервисами.
Банковская сфера является одной из самые динамично развивающихся на российском рынке. Об этом свидетельствуют как темпы: роста отрасли, так и количество сервисов, предлагаемые клиентам.
Современные информационные технологии позволяют предоставлять большинство услуг через системы: дистанционного банковского обслуживания (ДБО). Традиционно встает вопрос о защите такого рода сервисов. Ответом служит использование решений обеспечивающих двухфакторную аутентификацию. [1]
Деятельность банковской отрасли регулируется российским законодательством и международными стандартами. Решения по шифрованию данных с использованием российских алгоритмов и защите баз данных должны соответствовать требованиям регулирующих норм и отраслевых стандартов.
Развитие технологических стандартов отрасли требует от банков обеспечения безопасного (в том числе, удаленного) доступа сотрудников к корпоративной сети и информационным ресурсам, а также разграничения и аудита доступа к базам данных в качестве защиты от возможных действий инсайдеров.
Дистанционное банковское обслуживание (ДБО) — общий термин для технологий предоставления банковских услуг на основании распоряжений, передаваемых клиентом удаленным образом (то есть без его визита в банк), чаще всего с использованием компьютерных и телефонных сетей.
Современный банк немыслим без интернет банка и системы ДБО, т. к. здесь пользователи работают не просто с бумагами, а с реальными деньгами и задача по обеспечению защищенности решения ДБО выходят на первый план.
На сегодняшний день трудно представить работу предприятий и учреждений без компьютерных сетей и баз данных. Государственные, коммерческие и личные секреты доверяются компьютерам, в связи с чем возникает потребность в надежных средствах безопасности для защиты информационных данных.
Наиболее надежным способом является двухфакторная аутентификация - аутентификация, в процессе которой используются аутентификационные факторы нескольких типов. В этом случае злоумышленник не сможет получить доступ к данным, так как ему придется не только подсмотреть пароль, но и предъявить физическое устройство, кража которого, в отличие от кражи пароля, практически всегда быстро обнаруживается.
У любой компании независимо от ее масштаба, вида деятельности и уровня развития рано или поздно возникает вопрос обеспечения сохранности коммерческой информации и ограничения доступа к ней со стороны как недобросовестных сотрудников, так и внешних лиц.
Сегодня угрозы, связанные с несанкционированным доступом к конфиденциальным данным, могут оказать существенное влияние на бизнес компании. Возможный ущерб от раскрытия корпоративных секретов может включать в себя как прямые финансовые потери, так и косвенные - плохая репутация и потери перспективных проектов. Последствия утраты ноутбука с реквизитами для доступа к банковским счетам, финансовыми планами и другими приватными документами трудно недооценить.