Файл: Исследование проблем защиты информации».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 183

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Другие способы перехвата информации: сделать снимок экрана, когда пользователь заходит на конкретный сайт, или перехватить отправленную им на сайт заполненную форму при использовании наиболее популярных браузеров типа InternetExplorer, Opera и Firefox. Кроме того, такие данные можно сохранять в памяти компьютера, и злоумышленнику нет необходимости обрабатывать их в режиме реального времени. Это можно сделать позднее. И, наконец, они привлекают инсайдеров (работников финансовой организации), способных предоставить преступнику достоверные имена пользователей и пароли для входа[14].

Кроме этого, они проводят транзакцию в обход установленных динамических паролей, реализуя атаку третий посередине (англ.Man-in-the-Middle, MitM), просто приобретя готовый набор соответствующих утилит[8].

Использование кодов авторизации для подтверждения транзакции несколько усложнило получение доступа к счетам. Но вредоносное программное обеспечение перехватывает любую вводимую пользователем информацию. Украденные коды менее долговечны, чем статические имя пользователя и пароль, ведь если у пользователя постоянно будут возникать проблемы во время банковской онлайн-сессии, то он, скорее всего, позвонит в банк.

Некоторые системы авторизации вообще не ограничивают срок действия кодов. Если коды авторизации отправляются держателю счета в виде SMS-сообщений, то для каждой отдельной транзакции будет предоставляться отдельный код. И тогда киберпреступники взламывают личные кабинеты абонентов на сайтах мобильных операторов и настраивают услугу переадресации sms или применяют атаку MitM и начинают обрабатывать информацию в режиме реального времени.

При MitM-атаке используется вредоносный сервер, который перехватывает весь трафик между клиентом и финансовой организацией. Внедренная программа скрывает уведомления браузера о фальшивом сертификате безопасности веб-сайта, показывает фальшивое уведомление или «обновляет» банковскую страницу, создавая у пользователя впечатление, что он по-прежнему находится на сайте банка.

Межсайтовое выполнение сценариев (англ.CrossSiteScripting, XSS) позволяет злоумышленнику влиять на содержимое веб-страницы, отображаемой в браузере клиента банка, в том числе с целью распространения вредоносного кода или получения учетных данных жертвы. Параллельно могут быть подменены данные об остатках на счете, выполненных транзакциях и т.п.

Сложное вредоносное программное обеспечение использует HTML-инъекции, способные автоматически осуществлять транзакции в фоновом режиме, показывающие пользователю дополнительные формы для заполнения или добавляющие или модифицирующие уже подтвержденную клиентом транзакцию без уведомления об этом жертвы.


Еще один метод кибератаки – перенаправление трафика за счет модификации соответствующих файлов, изменения настроек DNS-сервера, возможного из-за плохой защищенности маршрутизирующего оборудования, или «троянской» программы, отслеживающей посещение интернет-сайтов. Но часто, хотя трафик и перенаправлен, передаваемые данные нельзя обрабатывать в режиме реального времени, что позволяет жертве атаки связаться со своим банком и остановить транзакцию.

Следующее группа кибератак – атака Man-in-the-Endpoint, когда все изменения происходят в локальной системе. Соединение с компьютерной системой финансовой организации устанавливается напрямую. Тогда незаконная транзакция не привлекает внимания тем, что пользователь вошел в систему с неизвестного IP-адреса. Атаки актуальны в отношении банков, использующих более защищенную двухфакторную систему аутентификации. Один из сценариев атаки – заражение системы троянской программой, перехватывающей весь HTTPS-трафик и отправляющий его злоумышленникам.

После кражи данных (номеров кредитных карт, кодов доступа и т.п.) злоумышленникам нужно найти способ вывести деньги из платежной системы. Перевод украденных денег на их собственные счета исключен, поскольку с этим связан риск быть обнаруженными. В ответ банки разрабатывают механизмы выявления мошенничества (антифрод-системы, англ. fraud – мошенничество) злоумышленников, основанные на отслеживании транзакций, при которых крупные суммы переводятся в «подозрительные» регионы.

Для обхода ловушек, расставленных банками, злоумышленники используют «денежных мулов» (англ. moneymules), которых на языке киберкриминала называют «дропами»[12]. Их находят, размещая объявления с предложениями о работе (например, «Требуется финансовый менеджер»). После согласия на сделку на банковский счет «мула» поступают деньги, из которых 85–90 % он переводит далее через системы электронных платежей MoneyGram или E-Gold.

Существенно возросло число атак на веб-сайты и серверы банков, среди которых самым распространенным (примерно 26 % от всех банковских инцидентов) методом воздействия являются атаки типа «распределенный отказ в обслуживании» (DDoS-атаки, англ. DistributedDenialofService) [19]. Ущерб российской финансовой системы от кибератак в 2015 г., по данным Национальной ассоциации инновационного развития и технологий (НАИРИТ), составил 700 млрд руб. На DDOS-атаки приходилось 19,9 %, на вредоносное ПО – 16,9 %, на фишинговые атаки – 11,9 %. 27 % всех атак на банки в 2015 г. было направлено против их веб-приложений.


Иногда DDoS-атаки – лишь отвлекающий маневр для кражи внимания и ресурсов банков от одновременно проводимых мошеннических безналичных платежей, на что обращают внимание специалисты компании Gartner [20].

Еще один простой сценарий: являясь сотрудником банка, злоумышленник выводит средства на обналичивание, заражает компьютер вирусом и списывает хищение на вирус.

Можно привести два конкретных примера, когда кража в автоматизированной банковской системе (АБС) связана с уязвимостью в логики алгоритма работы программного продукта, в частности, из-за некорректного алгоритма округления чисел.

В первом примере при переводе 33 коп.в дол. США по курсу 1 доллар: 60 руб., эта сумма соответствует 0,0055 дол. Она будет округлена до двух знаков после запятой, т.е. до 1 цента. Теперь переведем 1 цент в рубли и получим 60 коп. На каждой такой конвертации злоумышленник получает дополнительно 27 копеек, а в день их можно провести неограниченное количество[13].

Во втором примере реализуется так давно известная и до сих пор актуальная атака «салями» (англ.salamiattack). Принцип атаки построен на том, что при операциях со счетами используются целые единицы (рубли-копейки, доллары-центы), а при исчислении процентов практически всегда получаются дробные суммы с большим количеством знаков после запятой. При атаке «салями» разницы между округленными величинами и их реальными значениями не удаляются, а постепенно накапливаются на специально созданном личном счете злоумышленника.

Во втором разделе курсового проекта были рассмотрены вопросы важности информационная безопасность финансовых предприятий, что является одним из приоритетных направлений их деятельности. Кроме этого описаны примеры программного воздействия на управление доступом и слежением за передачей конфиденциальной информации. Кроме этого, был рассмотрен метод CRAMM, который используют при аудите безопасности корпоративных информационных систем.

Киберпространство очень неоднородно, сложно по числу и многообразию элементов, их взаимосвязей и взаимозависимостей. Исходя из этого, необходимо делать выбор среди методов и средств обеспечения устойчивости систем. Необходимо также соблюдать комплексный иерархический подход с выделением различных рубежей защиты и применением правовых, организационных, программно-аппаратных, технических и иных мер и средств обеспечения устойчивости[16].

ЗАКЛЮЧЕНИЕ


Анализируя причины потери информации под влиянием вредоносного программного обеспечения можно сделать вывод о следующих факторах: сложность архитектуры, кроссплатформенность, многофункциональность и неоднородность данных.

Громоздкость системы защиты при высокой степени концентрации и мобильности денежных средств не позволяет быстро противостоять взлому. Так, меры, принимаемые финансовыми организациями, часто бывают бессистемными; недостаточная реализация или некорректная разработка политики безопасности; используемые средств обеспечения безопасности не всегда настраиваются корректно, что проявляется, например, в избыточных правах на доступ и избыточных доверительных отношениях, предсказуемости формата идентификаторов, не полностью защищенных и точках удаленного доступа.

В первом разделе курсовой работы даются основные определения информации, которая является набором сведений об объектах и явлениях окружающей среды.

Далее рассматриваются вопросы скрытого воздействия на информацию и информационные системы, которые возникают из-за намеренного программного воздействия на нормальное функционирование компьютерной системы, «навесных» кодов программ, написанных с целью нарушения нормального функционирования компьютерной системы (вирусы) и т.д. Кроме этого, раскрыто понятие и описаны примеры киберугроз для организаций инфраструктуры финансовых рынков.

В первом разделе курсовой работы также раскрыты виды защиты информации: средства физической защиты, программные средства защиты и административные меры защиты.

Также дано описание комплексного аудита безопасности, который является самой полной и объективной оценкой защиты информационной системы. Это позволяет определять имеющиеся проблемы и разрабатывать эффективные программы по созданию систем обеспечения информационной безопасности организации.

Во втором разделе курсового проекта были рассмотрены вопросы важности информационная безопасность финансовых предприятий, что является одним из приоритетных направлений их деятельности. Кроме этого описаны примеры программного воздействия на управление доступом и слежением за передачей конфиденциальной информации. Кроме этого, был рассмотрен метод CRAMM, который используют при аудите безопасности корпоративных информационных систем.

Киберпространство очень неоднородно, сложно по числу и многообразию элементов, их взаимосвязей и взаимозависимостей. Исходя из этого, необходимо делать выбор среди методов и средств обеспечения устойчивости систем. Необходимо также соблюдать комплексный иерархический подход с выделением различных рубежей защиты и применением правовых, организационных, программно-аппаратных, технических и иных мер и средств обеспечения устойчивости.


На основании изученного материала можно говорить о проблемных вопросах защиты информации: неправильно сконфигурированные службы, не установленные вовремя обновления, уязвимости программного обеспечения и оборудования, медленное внедрение продвинутых средсьв защиты – все это способствует потере данных.

В данной курсовой работе была подтверждена актуальность темы защиты информации, поскольку доказана важность надежной защиты информации, особенно финансовой.

Цели и задачи данной курсовой работы, которые заключаются в обобщение и закрепление знаний по вопросам информационных систем, изучении теории построения систем защиты информации, а также описании отдельных решений по решению проблемных вопросов защиты информации, достигнуты.

СПИСОК ЛИТЕРАТУРЫ

1. Александрович А.Е., Новиков Г.Г., Чуканов В.О., Ядыкин И.М. Обеспечение функциональной безопасности специализированных ЭВМ с комбинированным резервированием на основе контрольных точек // Безопасность информационных технологий. 2012. № 1. С. 75–77.

2. Бородакий Ю.В., Добродеев А.Ю., Бутусов И.В. Кибербезопасность как основной фактор национальной и международной безопасности XXI века (часть 1) // Вопросы кибербезопасности. 2013. № 1. C. 2–9.

3. Безкоровайный М.М., Татузов А.Л. Кибербезопасность – подходы к определению понятия // Вопросы кибербезопасности. 2014. № 1 (2). C. 22–27.

4. Богданова, С.В. Информационные технологии: учебное пособие для студ. выс. учеб.заведений / С.В. Богданова, А.Н. Ермакова. – Ставрополь: Сервисшкола, 2014. – 211 с.

5. Грибанов Ю.И., Ершов К.О. Информационное обеспечение системы контроллинга на промышленном предприятии // Российское предпринимательство. – 2013. – № 2. – С. 66–72.

6. Девянин П.Н. Модели безопасности компьютерных систем. Управление доступом и информационными потоками: учеб. Пособие для вузов. – 2-е изд., испр. и доп. – М.: Горячая линия-Телеком, 2013.

7. Оценка качества программного обеспечения: Практикум: Учебное пособие / Черников Б.В., Поклонов Б.Е.; Под ред. Б.В. Черников.ил. (Высшее образование), Поклонов Б.Е. ИД ФОРУМ, НИЦ Инфра М 2012;

8. Технологии разработки программного обеспечения: Современный курс по программированию инженерии: Учебник для вузов. Стандарт третьего поколения / С.А. Орлов, Б.Я. Цилькер. 4-e изд. ил. (Учебник для вузов), Питер.- 2012, 150 с..

9. А. Курило «Обеспечение информационной безопасности бизнеса». - 2016, 411с.

10. Минаков В.Ф., Минакова Т.Е., Барабанова М.И. Экономико-математическая модель этапа коммерциализации жизненного цикла инноваций // Научно-технические ведомости СПбГПУ. Серия «Экономические науки». – 2012. – № 2-2 (144). – С. 180–184.