Файл: Система защиты информации в банковских системах (Угрозы информационной безопасности со стороны персонала банка).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 13.05.2023

Просмотров: 276

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

К отличиям организации защиты сетей ЭВМ в финансовых организациях можно отнести широкое использование стандартного (т.е. адаптированного, но не специально разработанного для конкретной организации) коммерческого программного обеспечения для управления доступом к сети (82%), защита точек подключения к системе через коммутируемые линии связи (69%). Скорее всего это связано с большей распространенностью средств телекоммуникаций в финансовых сферах
и желание защититься от вмешательства извне. Другие способы защиты, такие как применение антивирусных средств, оконечное и канальное шифрование передаваемых данных, аутентификация сообщений применяются примерно одинаково и, в основном (за исключением антивирусных средств), менее чем в 50% опрошенных организаций.

Большое внимание в финансовых организациях уделяется физической защите помещений, в которых расположены компьютеры (около 40%). Это означает, что защита ЭВМ от доступа посторонних лиц решается не только
с помощью программных средств, но и организационно-технических (охрана, кодовые замки и т.д.).

Шифрование локальной информации применяют чуть более 20% финансовых организаций. Причинами этого являются сложность распространения ключей, жесткие требования к быстродействию системы,
а также необходимость оперативного восстановления информации при сбоях и отказах оборудования.

Значительно меньшее внимание в финансовых организациях уделяется защите телефонных линий связи (4%) и использованию ЭВМ, разработанных с учетом требования стандарта Tempest (защита от утечки информации
по каналам электромагнитных излучений и наводок). В государственных организациях решению проблемы противодействия получению информации с использованием электромагнитных излучений и наводок уделяют гораздо большее внимание [9].

Таким образом, защита финансовых организаций (в том числе и банков) строится несколько иначе, чем обычных коммерческих и государственных организаций. Следовательно, для защиты АСОИБ нельзя применять те же самые технические и организационные решения, которые были разработаны для стандартных ситуаций. Нельзя бездумно копировать чужие системы — они разрабатывались для иных условий.

2. ЧЕЛОВЕЧЕСКИЙ ФАКТОР В ОБЕСПЕЧЕНИИ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ


2.1 Угрозы информационной безопасности со стороны персонала банка

Преступления, в том числе в информационной сфере, совершаются людьми. Большинство систем не может нормально функционировать без участия человека. Пользователь системы, с одной стороны, — ее необходимый элемент, а с другой — он же является причиной и движущей силой нарушения или преступления. Вопросы безопасности систем (компьютерных в том числе), таким образом, большей частью есть вопросы человеческих отношений и человеческого поведения. Особенно это актуально в сфере информационной безопасности, т.к. утечка информации в подавляющем большинстве случаев происходит по вине сотрудников банков.

Анализ сообщений средств массовой информации и оперативных сводок правоохранительных органов о криминальных и диверсионно-террористических актах про­тив коммерческих структур в городах России позволяет сделать однозначный вывод о высо­кой степени осведомленности преступников относите­льно режима дня и динамики деятельности предпринимателей: жертв, как правило, неизменно встречали в районе проживания или места работы, либо с пред­ельной точностью по времени
и месту перехватывали на трассе.

Неотъемлемым составляющим элементом любой планируемой преступной акции является сбор инфор­мации. Представляется возможным выделить следу­ющие основные методы, которые используются злоумышленниками в настоящее время для добывания сведений
о коммерческих структурах:

  • наблюдение, в том числе с помощью мобильных
    и стационарных оптико-технических средств, скрытое фотографирование, видеозапись; выведывание информации;
  • проведение опросов, интервьюирования, анкетиро­вания, «направленных» бесед и т.п.;
  • хищение, скрытое копирование, подделка каких-ли­бо внутренних документов лицами, внедренными или приобретенными
    в коммерческих структурах, которые согласились или оказались вынужденными осуществ­лять указанные действия по корыстным побуждениям, в результате угроз, по физическому принуждению либо иным причинам;
  • перехват информации на различных частотных ка­налах внутренней и внешней радио- и телевизионной связи коммерческих структур;
  • получение информации техническими средствами путем использования различных источников сигналов в помещениях коммерческих структур как связанных с функционирующей аппаратурой (персональные ком­пьютеры), так и через специально внедренную технику негласного съема информации (спецзакладки,
    в том числе дистанционного управления);
  • добывание информации о коммерческих структурах посредством применения системы аналитических ме­тодов (структурный анализ, финансовый анализ, ана­лиз себестоимости продукции, анализ научно-техничес­ких образцов, оценка квалификационных особенностей рабочих и служащих, изучение основных материаль­ных фондов и т.п.).

При всем многообразии и несомненных достоинст­вах вышеперечисленных методов в настоящее время все же использование сотрудников коммерческих струк­тур в качестве источников внутренней информации рас­сматривается как наиболее надежный, быстрый
и эффективных способ получения конфиденциальных данных.

Отметим также, что кроме добывания собственно конфиденциальной информации по различным вопро­сам такой внутренний источник из числа сотрудников коммерческих организаций может быть одновременно использован для получения уточняющих сведений, ко­торые бы дополняли данные, добытые техническими средствами и иными методами.

Помимо этого агентурные информационные источ­ники сегодня все более активно и настойчиво использу­ются для оказания выгодного криминальным структу­рам, а также конкурентам влияния на стратегию
и тактику поведения руководителей соответствующих ком­мерческих предприятий, а также для воздействия на позицию лиц, принимающих ответственные решения в сфере налогообложения, таможенной политики, экспортно-импортных квот, землеотвода и т.д. [4, с.268]

При анализе нарушений защиты большое внимание следует уделять
не только самому факту как таковому (то есть объекту нарушения),
но и личности нарушителя, то есть субъекту нарушения. Такое внимание поможет разобраться в побудительных мотивах и, может быть, даст возможность избежать в дальнейшем повторения подобных ситуаций. Ценность такого анализа обуславливается еще и тем, что совершаемые
без причины преступления (если речь не идет о халатности) очень и очень редки. Исследовав причину преступлений или нарушений, можно либо повлиять на саму причину (если это возможно), либо ориентировать систему защиты именно на такие виды преступлений или нарушений.

Прежде всего, кто бы ни был источником нарушения, какое бы оно
не было, все нарушители имеют одну общую черту - доступ к системе. Доступ может быть разным, с разными правами, к разным частям системы, через сеть, но он должен быть.

По данным Datapro Information Services Group 81.7% нарушений совершаются самими служащими организации, имеющими доступ
к ее системе, и только 17.3% нарушений совершаются лицами со стороны
(1% приходится на случайных лиц) [5].

Способы предотвращения нарушений вытекают из природы побудительных мотивов — это соответствующая подготовка пользователей,
а также поддержание здорового рабочего климата в коллективе, подбор персонала, своевременное обнаружение потенциальных злоумышленников
и принятие соответствующих мер. Первая из них - задача администрации системы, вторая — психолога и всего коллектива в целом. Только в случае сочетания этих мер имеется возможность не исправлять нарушения и не расследовать преступления, а предотвращать саму их причину.


При создании модели нарушителя и оценке риска потерь от действий персонала необходимо дифференцировать всех сотрудников по их возможностям доступа к системе и, следовательно, по потенциальному ущербу от каждой категории пользователей. Например, оператор или программист автоматизированной банковской системы может нанести несравненно больший ущерб, чем обычный пользователь, тем более непрофессионал.

Ниже приводится примерный список персонала типичной АСОИБ
и соответствующая степень риска от каждого из них [3].

  1. Наибольший риск:
  • системный контролер;
  • администратор безопасности.

2. Повышенный риск:

  • оператор системы;
  • оператор ввода и подготовки данных;
  • менеджер обработки;
  • системный программист.

3. Средний риск:

  • инженер системы;
  • менеджер программного обеспечения.

4. Ограниченный риск:

  • прикладной программист;
  • инженер или оператор по связи;
  • администратор баз данных;
  • инженер по оборудованию;
  • оператор периферийного оборудования;
  • библиотекарь системных магнитных носителей;
  • пользователь-программист;
  • пользователь-операционист.
  1. Низкий риск:
  • инженер по периферийному оборудованию;
  • библиотекарь магнитных носителей пользователей;
  • пользователь сети.

Каждый из перечисленных выше пользователей в соответствии со своей категорией риска может нанести больший или меньший ущерб системе. Однако пользователи различных категорий различаются не только по степени риска, но и по тому, какому элементу системы они угрожают больше всего. Понятно, что операционист вряд ли сможет вывести из строя АСОИБ, но зато способен послать платеж не по адресу и нанести серьезный финансовый ущерб.

Таким образом, правильный подбор персонала и контроль за ним является важной составной частью системы безопасности банков. Необходимо учитывать наличие мотивов и уровень ущерба, который может быть нанесет тем или иным сотрудником.

2.2 Кадровая политика с точки зрения информационной безопасности

Практика последнего времени свидетельствует о том, что различные по масштабам, последствиям и значимости виды преступлений
и правонарушений так или иначе связаны с конкретными действиями сотрудников коммерческих структур. В связи с этим представляется целесообразным и необходимым в це­лях повышения экономической безопасности этих объектов уделять больше внимания подбору и изуче­ния кадров, проверке любой информации, указыва­ющей на их сомнительное поведение и компромети­рующие связи. При этом необходимо также
в обязательном порядке проводить значительную разъясни­тельно-воспитательную работу, систематические инст­руктажи и учения по правилам и мерам безопасности, регулярные, но неожиданные тестирования различных категорий сотрудников по постоянно обновляемым программам.


В контрактах необходимо четко очерчивать персональ­ные функциональные обязанности всех категорий со­трудников коммерческих предприятий и на основе существующего российского законодательства
во внутрен­них приказах и распоряжениях определять их ответст­венность
за любые виды нарушений, связанных с раз­глашением или утечкой информации, составляющей коммерческую тайну.

Кроме того, в этой связи целесообразно отметить, что ведущие московские коммерческие банки все шире вводят в своих служебных документах гриф «конфиде­нциально» и распространяют различного рода надбав­ки к окладам для соответствующих категорий своего персонала.

Как свидетельствуют многочисленные опросы и проведённые беседы,
в настоящее время многие ру­ководители ведущих московских коммерческих струк­тур все более глубоко осознают роль и место своих сотрудников
в создании и поддержании общей систе­мы экономической безопасности. Такое понимание этой проблемы ведет к настойчивому внедрению про­цедур тщательного подбора и расстановки персонала [7 с. 45].

Так, постепенно приобретают все большую значи­мость рекомендательные письма, научные методы проверки на профпригодность
и различного рода те­стирования, осуществляемые кадровыми подразделе­ниями, сотрудниками служб безопасности и группами психологической поддержки, которые созданы в ряде коммерческих структур либо привлекаются в качестве сторонних экспертов.

Несмотря, однако, на некоторые положительные примеры, в целом приходится, к сожалению, констати­ровать тот факт, что руководители подавляющего бо­льшинства коммерческих организаций все же еще не
в полной мере осознали необходимость организации комплексной защиты своих структур от уголовных и экономических преступлений и в этой связи потреб­ность постоянного совершенствования процесса под­бора и расстановки кадров.

Как свидетельствует современный опыт, безопа­сность экономической деятельности любой коммер­ческой структуры во многом зависит от того,
в какой степени квалификация ее сотрудников, их морально-нравственные качества соответствуют решаемым задачам.

Если объективно оценивать существующие сегодня процедуры отбора кадров, то окажется, что во многих банках и фирмах акцент, к сожалению, делается пре­жде всего на выяснении лишь уровня профессиональ­ной подготовки кандидатов на работу, который опре­деляется зачастую
по традиционно-формальным при­знакам: образование; разряд; стаж работы
по специальности.