Файл: Система защиты информации в банковских системах (Понятие и значение информационной безопасности в банковской деятельности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 236

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Наряду с интенсивным развитием вычислительных средств и систем передачи информации все более актуальной становится проблема обеспечения ее безопасности. Меры безопасности направлены на предотвращение несанкционированного получения информации, физического уничтожения или модификации защищаемой информации.

Опираясь на многолетний опыт и экспертизу в области аутентификации, защиты персональных данных, обеспечения конфиденциальности информации и безопасной работы в сети Интернет, компании по средствам защиты информации реализует разработку и поставку средств защиты, отвечающих национальным и международным стандартам в области информационной безопасности. Комплексные решения на их основе востребованы в различных секторах отечественной экономики, в том числе в государственно-административном, банковском и ряде других.

Решения для банковских и финансовых систем обладают рядом специфических особенностей. Во-первых, обеспечение информационной безопасности носит совершенно явный прикладной характер – противодействие мошенничеству и защита финансов. Во-вторых, необходимость строгого соответствия требованиям российского законодательства и отраслевым стандартам. В-третьих, массовое применение этих решений обусловливает требования простоты и удобства использования, необязательности специальных знаний и умений при обеспечении безопасности работы с удаленными сервисами.

Банковская сфера является одной из самых динамично развивающихся на российском рынке. Об этом свидетельствуют как темпы роста отрасли, так и количество сервисов, предлагаемых клиентам.

Цель настоящей работы – рассмотреть систему защиты информации в банковских системах

Для достижения поставленной цели в ходе работы решены следующие задачи:

  • изучены основные положения по информационной безопасности банковских систем;
  • рассмотрена система информационной безопасности ПАО «СБЕРБАНК».

Структурно работа состоит из введения, двух глав, заключения и списка литературы.

1. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ БАНКОВСКИХ СИСТЕМ


1.1 Понятие и значение информационной безопасности в банковской
деятельности

Развитие информационных технологий и внедрение их во все сферы деятельности влечет за собой не только повышение качества жизни и ведения бизнеса, но и порождает новые проблемы – проблемы информационной безопасности. С каждым годом увеличивается количество компьютерных преступлений, в том числе трансграничных, возрастают их корыстная направленность, наносимый ими материальный ущерб. Информационные технологии все чаще используются для совершения традиционных преступлений – хищений, вымогательств, мошенничества и террористической деятельности.

Важнейшей частью информационной безопасности любого государства является информационная безопасность в банковской деятельности. Вопросы обеспечения информационной безопасности каждого банка являются жизненно важными в силу ряда причин:

  • с точки зрения информационной безопасности банк как сосредоточение «живых» денег – организация повышенного риска, незаконное манипулирование с информацией из автоматизированной системы которой может привести к серьезным убыткам;
  • современный банк предоставляет большое число сервисов, связанных с удаленным доступом к его информационной системе (персональный интернет-банкинг, интернет-доступ к финансовым рынкам, электронный документооборот и многое другое). С этих позиций банк – «точка пересечения» публичных сетей (Интернет) и коммерческих финансовых сетей;
  • банки обладают сложными информационными системами, которые включают большой набор «бэк-офисных» и «фронт-офисных» приложений, нередко гетерогенных, а управление ими осложняется территориальной распределенностью, наличием у банков филиалов и дополнительных офисов. При этом информационная система современного банка является основой функционирования почти всех его основных бизнес-процессов;
  • банк хранит персональные данные граждан и конфиденциальную информацию своих клиентов – юридических лиц;
  • банки выполняют особую роль посредников при расчетах экономических субъектов. Негативные последствия сбоев в работе даже отдельных кредитных организаций в принципе могут привести к развитию кризиса платежной системы страны.

Указанные причины заставляют предъявлять жесткие требования к защите информационной системы современного банка. Основными из этих требований являются комплексность, интегрируемость, адекватность финансовым затратам, легитимность, управляемость, масштабность и отказоустойчивость. Следует отметить, что многие банковские информационные системы, как и большинство информационных систем, не обрабатывающих государственную секретную информацию, создавались стихийно. Соответственно, сложился разный уровень состояния информационной защищенности кредитных организаций.


Проблема защиты банковской информации и формирования систем информационной безопасности – одна из самых актуальных в настоящее время. Активное участие в развитии указанного направления принимает Банк России, регулярно публикуя стандарты в области информационной безопасности: Стандарт Банка России СТО БР ИББС–1.1–2007 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации; Аудит информационной безопасности»; Стандарт Банка России СТО БР ИББС–1.2–2010 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям стандарта СТО БР ИББС–1.0–2010»; Стандарт Банка России СТО БР ИББС–1.0–2010 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения». Большинство кредитных организаций сейчас находится на этапе внедрения требований Банка России и, по прогнозам, на рекомендуемый уровень соответствия требованиям выйдут через 1–3 года[1].

Построение надежной системы информационной безопасности, адекватной вложенным в нее средствам, непростая задача. Эффективная защита невозможна без комплекса организационных мер. Прежде всего должны быть определены цели, задачи, приоритеты и риски в области информационной безопасности, и с учетом этих факторов сформулированы требования к системе информационной безопасности, разработана политика информационной безопасности, ее регламенты, процедуры. Обеспечение информационной безопасности в банках должно быть постоянным и непрерывным процессом, а применяемые меры должны носить комплексный и преимущественно превентивный характер.

Информационная безопасность банка – состояние защищенности интересов организации в условиях наличия угроз в информационной сфере, обеспечивающее формирование, использование и дальнейшее развитие информационной среды банка. Соответственно, защита информации представляет собой деятельность, направленную, в частности, на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на нее, и другие действия, т. е. деятельность, направленную на достижение и поддержание состояния защищенности нуждающейся в этом информации. Защита конфиденциальности, целостности и доступности информации банка является частью процесса обеспечения его информационной безопасности.


Проблемы защиты информации в банке связаны прежде всего с обширностью и емкостью информации, с разнообразием и техническими характеристиками используемого аппаратного обеспечения и территориальной удаленностью информационных каналов для пользователей информации.

Проанализировав возможные угрозы надлежащему хранению информации в банке, авторы составили рейтинг (на основе мнения специалистов) значительности угроз:

  • преднамеренное хищение информации внутри организации;
  • халатность сотрудников, допустивших утечку информации;
  • аппаратные и программные сбои;
  • вредоносные программы;
  • внешнее финансовое мошенничество;
  • хакерские атаки;
  • стихийные бедствия и катаклизмы.

Угрозы банковским информационным системам, их конкретные проявления и причины возникновения представлены в таблице 1.

Таблица 1

Угрозы банковским информационным системам

Угрозы банковским информационным системам

Проявления угроз
банковским информационным системам

Причина возникновения угроз банковским информационным
системам

Преднамеренное хищение / изменение информации внутри организации

несанкционированный доступ к секретной или конфиденци­альной информации как банка, так и клиента и ее хищение или искажение

преднамеренная порча электронных данных и их носителей при их хранении в банке, в ходе записи или перевозки

мошенничество сотрудников и низкий уровень внутреннего кон­троля

Халатность сотрудни­ков, допустивших утеч­ку информации

внедрение в линию связи между другими участниками расче­тов в системе интернет-банкинга в качестве активного тайного ретранслятора

осуществлением платежей по счетам клиентов на основании сфальсифицированных поручений

низкая квалификация персонала и низкий уровень внутреннего контроля

Аппаратные и программные сбои

изменение функций программного обеспечения поломка аппаратуры

устаревание и износ программно- технических средств использование некачественного программного обеспечения

Вредоносные программы

DDoS-атаки («зомби»-сеть) рассылка вирусов по электронной почте фишинговые атаки

устаревание и износ программно- технических средств использование некачественного программного обеспечения

Внешнее финансовое мошенничество

представление себя в качестве другого лица с целью уклоне­ния от ответственности, либо отказа от обязательств, либо использования прав третьего лица для:

отправки фальсифицированного электронного сообще­ния на проведение банковской операции;

фальсификации или кражи идентификационных данных или их носителей;

фальсификации авторизации трансакций или их под­тверждения

считывающие информацию на банковских картах устройства в банкоматах (скимминговые устройства)

высокий уровень преступности в обществе и низкий уровень инфор­мационной безопасности банков

Хакерские атаки

провоцирование других участников взаимодействия в системе интернет-банкинга на нарушение правил обмена электронны­ми сообщениями

фальсификация или кража данных

высокий уровень преступности в обществе и низкий уровень инфор­мационной безопасности банков

Стихийные бедствия и катаклизмы, вандализм пользователей

поломка, выход из рабочего состояния оборудования банка преднамеренная порча оборудования банка

недостаточная пожарная и техни­ческая безопасность помещений банка

низкий культурный уровень в об­ществе


Анализ структуры приведенных выше возможных информационных угроз показывает, что наибольший вред могут принести внутренние, а не внешние угрозы. Таким образом, информационная безопасность – не только техническая сфера, не только сфера информационных технологий, но также и область корпоративного управления и эффективной организации бизнеса.

1.2 Перечень конфиденциальных сведений банка

Анализируя банковскую информацию, нуждающуюся в защите, можно использовать разные критерии ее группировки. Такая информация должна быть ранжирована с присвоением соответствующего уровня конфиденциальности. Можно рекомендовать следующий типовой укрупненный перечень конфиденциальных сведений банка как объектов защиты (исходя из условий конкретного банка нуждающийся в последующей конкретизации и детализации):

  1. Абсолютно конфиденциальные сведения (уровень ХХХ) включают в себя:
  • информацию, составляющую банковскую тайну;
  • закрытую информацию о собственниках, принадлежащих им активах, механизмах коммерческого партнерства с банком, формах участия в прибыли;
  • информацию о стратегических планах банка по коммерческому и финансовому направлениям деятельности, вопросам перспективного регионального развития, слияния с другими кредитно-финансовыми организациями или поглощения их, о дружественных банках и иных финансовых институтах (особый характер отношений с которыми необходимо на время скрыть);
  • любую информацию о деятельности службы безопасности, реализуемой в рамках стратегий упреждающего противодействия и, частично, адекватного ответа;
  • прикладные методы защиты информации банка (коды, пароли, программы);
  1. Строго конфиденциальные сведения (уровень ХХ), которые могут включать в себя:
  • все прочие конфиденциальные сведения о клиентах банка;
  • информацию маркетингового, финансового и технологического характера, составляющую коммерческую тайну;
  • информацию о сотрудниках банка, содержащуюся в индивидуальных досье;
  1. Конфиденциальные сведения (уровень Х), включающие в себя:
  • базы данных по направлениям деятельности, созданные и поддерживаемые в качестве элементов обеспечения соответствующих систем управления;
  • сведения о заработной плате и индивидуальных социальных пакетах сотрудников банка, а также о составе резерва на выдвижение;
  • внутренние регламенты (положения, инструкции, приказы и т. п.), используемые в системе внутрибанковского менеджмента;