Файл: Система защиты информации в банковских системах (Информация).pdf
Добавлен: 17.05.2023
Просмотров: 277
Скачиваний: 3
Введение
Деятельности и процветание любого банка напрямую зависит от того с какой скоростью осуществляется обмен информации внутри него и на сколько хорошо построена система безопасности.
Если инфраструктура банка даёт сбои, то последствия катастрофичны. Банк может потерять не только базу клиентов, но и их доверие. Столкновение с этой проблемой привело к созданию новых систем защиты информации, которые разрабатывались по требованиям кредитных институтов.
Защита информации банка включает в себя проведение целого комплекса мероприятий — от аудита информационной безопасности и до создания систем защиты подразделений банка. Специалисты данной отрасли способны создать как отдельный модуль безопасности, так и полноценную надежную централизованную систему защиты информации.
Актуальность проблемы информационной безопасности в банковских системах состоит:
• в особом характере общественной опасности возможных преступлений;
• в наличии тенденции к росту числа преступлений в информационной сфере;
• в не разработанности ряда теоретических положений, связанных с информационной безопасностью.
Цель исследования – изучение систем защиты информации в банках.
Для достижения данной цели необходимо решение следующих задач:
Дать определение основных понятий в области информационной безопасности;
Описать понятие и модели политики безопасности;
Описать защиту от физического доступа;
Описать как организована защита резервных копий;
Описать процесс защиты от инсайдеров;
Описать систему Swift, архитектуру, выявить ее преимущества и недостатки;
Описать систему CHAPS, архитектуру, выявить ее преимущества и недостатки.
Объектом исследования является информационная безопасность. Предметом исследования являются методы и средства защиты информации в банковской деятельности.
Работа состоит из введения, трех глав, заключения и списка использованной литературы.
Глава 1. Основные понятия и определения
1.1. Информация, информационная безопасность, банковская тайна
В современном обществе информация давно стала чуть ли не самым дорогим товаром, не зря же говорят, что тот, кто ею владеет, владеет миром. Однако, несмотря на популярность этого понятия, нет четкого представления о том, что такое информация - настолько широкую область знаний она охватывает. В общих случаях применяют следующую формулировку: совокупность каких-либо данных, записанных на материальном носителе, хранимых и передаваемых в пространстве и времени. Для определения понятия "информация" в более узком смысле нужно учитывать контекст - очевидно, что журналист или биолог вкладывает в данный термин совсем иной смысл, нежели физик или программист.
Формы представления информации
Несмотря на множество разработанных классификаций, информацию можно разделить на два вида: аналоговую и дискретную, в любом другом состоянии в нашем материальном мире она существовать не может. В чем различие между ними? Аналоговая информация изменяется непрерывно, ее можно представить в виде мелодии, речи, тепловых ощущений и т. д. Дискретная информация (или цифровая), соответственно, меняется скачкообразно. Она, скорее, тяготеет к символьному представлению: музыкальные ноты, буквы, машинный код. Последовательность нулей и единиц - вот что такое информация в представлении компьютерщика.
Роль информации в жизни человека
Окружающий мир люди воспринимают органами чувств, анализируя поступающие извне звуковые, визуальные, вкусовые, тактильные сигналы. Без них человек не смог бы составить реальную картину происходящего. Кроме того, как многие наверняка помнят из школьного курса, в истории человечества было четыре качественных скачка в развитии, каждый из которых кардинально менял облик человечества и его способ мышления и был связан с изобретением определенного способа хранения и передачи информации:
- изобретение письменности;
- изобретение книгопечатания;
- открытие способов применения электричества, что послужило основой для изобретения радио и телеграфа;
- изобретение электронно-вычислительных машин (ЭВМ) и их последующая эволюция.
Информационная безопасность
Актуально высказывание «кто владеет информацией, тот владеет миром». Важно не только владеть информацией, но и сохранить ее сделать недоступной для конкурентов, то есть сделать так что бы информация была защищенной.
Защита информации - комплекс мероприятий, направленных на обеспечение информационной безопасности.[1]
Самая распространенная модель информационной безопасности базируется на обеспечении трех свойств информации: конфиденциальность, целостность и доступность.
Конфиденциальность информации означает, что с ней может ознакомиться только строго ограниченный круг лиц. определенный ее владельцем. Если доступ к информации получает неуполномоченное лицо, происходит утрата конфиденциальности.
Целостность информации определяется ее способностью сохраняться в неискаженном виде. Неправомочные, и не предусмотренные владельцем изменения информации (в результате ошибки оператора или преднамеренного действия неуполномоченного лица) приводят к потере целостности. Целостность особенно важна для данных, связанных с функционированием объектов критических инфраструктур (например, управления воздушным движением, энергоснабжения и т. д.), финансовых данных.
Доступность информации определяется способностью системы предоставлять своевременный беспрепятственный доступ к информации субъектам, обладающим соответствующими полномочиями. Уничтожение или блокирование информации (в результате ошибки или преднамеренного действия) приводит к потере доступности.[2]
Банковская тайна
Единственный действующий документ, который дает расшифровку понятия «конфиденциальная информация», является Указ Президента РФ «Об утверждении перечня сведений конфиденциального характера» № 188 от 06 марта 1997 года. [3]
В остальных законодательных актах термин «конфиденциальность» используется как свойство информации. Например, Федеральный закон от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации» в ст. 2 п.7 дает понятие «конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя»[4]. Ранее в недействующем федеральном законе № 24 «Об информации информатизации и защите информации» говорилось, что «конфиденциальная информация — документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации».
В банковских кругах под конфиденциальную информацию в основном попадают: Персональные данные, Банковская и Коммерческая тайны. Банки также могут работать с Государственной тайной, но это бывает редко.
Схематическое представления банковской тайный показано на рисунке 1 (См. Приложение 1).
Российская банковская энциклопедия предлагает следующее определение понятия банковская тайна - это совокупность норм, которые устанавливают перечень сведений, круг субъектов, обязанных обеспечивать сохранность, а также случаи и порядок доступа к сведениям, составляющим такого рода тайну.[5]
С определенной долей условности можно утверждать, что первое упоминание о банковской тайне в советском законодательстве содержится в Декрете СНК РСФСР от 30.06.1921 «Об отмене ограничений денежного обращения и мерах к развитию вкладной и переводной операций», в пункте 4 которого предусматривается, что справки о состоянии текущих счетов и вкладов и о переводах выдаются только владельцам или судебным и следственным органам.[6]
Законодатель сформулировал нормы о банковской тайне крайне небрежно. Действующее законодательство не содержит определения понятия «банковская тайна». Содержание банковской тайны вводится как Гражданским кодексом РФ[7], так и Федеральным законом от 02.12.1990 № 395-1 «О банках и банковской деятельности»[8].
Проанализировав данные нормативные документы, то можно прийти к томе, что к сведениям, которые составляют банковскую тайну это следующая информация:
- Паспортные данные клиентов банка (для физических лиц);
- Банковские реквизиты организации (для юридических лиц);
- Сведения клиентов о наличии собственности и уровне доходов;
- Факт открытия счета (счетов), его номер и дата открытия, тип счета, валюта счета;
- Факт наличия средств на счету (деньги, обезличенные металлические счета), сумма, проценты по вкладу, срок договора;
- Факт наличия кредита, условий погашения и получения, процентная ставка по кредиту;
- Движение денежных средств на счетах и депозитных вкладах. К такой информации относится пополнение депозита, снятие денег, перевод на собственные счета или счета других лиц.
Сведения, которые представляют собой банковскую тайну, о физических лицах у кредитной организации имеют право запросить следующие службы и госструктуры:
- Суд;
- Росфинмониторинг;
- Служба судебных приставов;
- Центральный банк Российской Федерации;
- Агентство по страхованию вкладов;
- Следственные органы.
Ни одна кредитная организация не имеет право разглашать банковскую тайну о физических лицах вышеозначенным государственным службам и структурам.
Понятие и модели политики безопасности
Понятие «безопасность» появилось только в связи с появлением человека и его деятельностью. Банк создается для выполнения определенного рода деятельности и существует постольку, поскольку эта деятельность осуществляется. Подавляющее большинство опасностей для банка связано именно с его деятельностью, с непосредственным выполнением банковских операций. Прекращение банковских операций (даже при условии сохранности всех других элементов структуры этой организации) приведет к ликвидации банка.
Обеспечение безопасности банка (как и любого иного субъекта) это процесс создания благоприятных условий его деятельности, при которых выполняются интересы субъекта и реализовываются поставленные им цели. Так как термин «деятельность» представляет собой совокупность конкретных действий, вполне правомерно вести речь о безопасности конкретных банковских операций и сделок, о безопасности действий, обеспечивающих банковские операции, и т.д.
Безопасность – представляет собой специфическую совокупность внутренних и внешних условий деятельности, которые позволяют субъекту контролировать процесс собственного существования и достигать намеченных целей указанной деятельности.[9]
Политика безопасности – представляет собой набор законов, правил и практических рекомендаций, на основе которых строится управление, защита и распределение критичной информации в системе. Она должна охватывать все особенности процесса обработки информации, определяя поведение системы в различных ситуациях.
Другими словами, можно сказать, что политика безопасности – это некоторый набор требований, прошедших соответствующую проверку, выполняемых при помощи организационных мер, программно-технических средств и определяющих архитектуру системы зашиты. Ее реализация для конкретной АБС (автоматизированной банковской сети) реализовывается при помощи средств управления механизмами защиты.
Для конкретного предприятия политика безопасности должна быть индивидуальной, и должна зависеть от конкретной технологии обработки информации, применяемых программных и технических средств, расположения организации и прочих условий которые надо учитывать, при ее разработке.
Под «системой» понимается некоторая совокупность субъектов и объектов и отношений между ними.
Субъект - активный компонент системы, который может явиться причиной появления потока информации от объекта к объекту или изменения состояния системы.