Файл: Система защиты информации в банковских системах (ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В БАНКЕ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 315

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Сертификация российских банков по зарубежному PCI DSS стандарту шла довольно медленно, а отече­ственного аналога на сегодняшний день нет.

Однако, выполняя пункты «Положения о требованиях к обеспечению защиты информации при осу­ществлении переводов денежных средств.» и последней редакции СТО БР ИББС - 2014, можно во многом подготовиться к прохождению сертификации по PCI DSS, ведь многие его положения пересекаются с требо­ваниями из отечественного документа: антивирусная безопасность, шифрование, фильтрация с помощью межсетевых экранов, разграничение доступа, отслеживании сеансов связи, а также мониторинг, аудит и ме­неджмент системы информационной безопасности (ИБ)

ФЗ «О НПС» - Федеральный закон «О национальной платежной системе»; СТО БР - Стандарт Банка России по обеспечению информационной безопасности организаций банковской системы РФ

Таким образом, СТО БР ИББС является очень важной вехой эволюционного пути развития отечествен­ной системы обеспечения информационной безопасности. Стандарт Банка России по обеспечению инфор­мационной безопасности организаций банковской системы - один из первых отраслевых и адаптированных под российскую действительность стандартов.

Выполняя требования стандарта, многие банки готовят себя к международной сертификации обеспече­ния безопасности платежных систем PCI DSS, обеспечивают защиту персональных данных в соответствии с последними требованиями регуляторов. Проводимый ежегодный внутренний аудит позволяет объективно проверить защищенность банков от существенных рисков и угроз ИБ, а руководителям - эффективнее спла­нировать построение и управление комплексной системой защиты. И, разумеется, нужно развивать про­граммы, направленные на повышение грамотности населения в сфере компьютерной безопасности. Перед банками, обществом и государством стоят общие цели, поэтому нужно развивать взаимодействие между данными структурами и совершенствовать методики их взаимной работы.

1.2. Специфика защиты банковской тайны

Защита банковской информации начинается с получения ответов на следующие вопросы:

К коммерческой тайне относится информация, которая имеет действитель- ную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам.

Что конкретно необходимо защищать?

Какую ценность представляет данная информация?


Где хранится?

Кто имеет к ней доступ?

Как перемещается? [1]

На основании ответов на эти вопросы формируется реестр информационных активов, подлежащих защите, карта информационных потоков и сама модель угроз. При этом, когда рассматривается риск несанкционированного доступа к банковским информационным активам, речь идет не только о несанкционированной передаче информации ограниченного доступа за пределы контролируемого периметра (банка) сотрудниками, имеющими легитимный доступ к этой информации, но и о внешних угрозах, таких как взлом банковских систем, баз данных, каналов передачи информации и т.д. Следующим этапом является анализ и оценка рисков: по каждой категории информационных активов принимается решение, каким же именно образом обеспечивать состояние защищенности. В финансовых организациях для максимальной защиты информационных активов необходимо применять комплексный набор мер. На практике требуется закрытие как внешних, так и внутренних угроз и такие меры, как передача информации по шифрованным каналам связи, защищенный периметр и отсутствие открытого доступа к банковским ресурсам извне, наличие программных и программно-аппаратных средств защиты информации, коррелируют с мерами, обеспечивающими невозможность ухода информации за пределы контролируемого периметра изнутри.

К банковской тайне относится информация об операциях, счетах и вкладах клиентов и корреспондентов.

Обычно информацию сотрудник похищает либо "про запас" (например, для нового места работы, если речь идет о клиентских данных), либо под заказ. Способы вывода информации из организации вовне разнообразны и зависят от того, какие средства защиты уже внедрены в компании. В случае, когда в организации внедрена система DLP (Data Leak/Loss Prevention), контролирующая стандартные каналы, такие как почта, Интернет, съемные носители, принтеры, разнообразные мессенджеры, количество возможностей утечки информации существенно снижается: ее уже нельзя направить по почте или скачать на USB-носитель. Если в дополнение к DLP-системе запретить использование мобильных девайсов или внедрить специализированное решение по защите и контролю мобильных устройств MDM (Mobile Device Management), риски возникновения утечек станут еще ниже. [5]

При запрете удаленного доступа к инфраструктуре или его контроле с помощью систем класса NAC (Network Access Control) риски снова снизятся. А установка видеокамер в местах, где ведется работа с конфиденциальной информацией, и размещение оператора, отслеживающего все факты фотографирования экрана компьютера, практически сведет вероятность утечек на нет, хотя не стоит забывать, что все эти меры индивидуальны для каждой конкретной компании. 


Еще один, более затратный и поэтому менее популярный в настоящий момент способ хищения конфиденциальной информации – глубоко продуманные многоходовые атаки на системы извне. Взлом производится, как правило, посредством эксплуатации имеющихся в системе уязвимостей или при помощи рассылки писем, содержащих вредоносное ПО либо ссылку на него. Далее осуществляются сбор и кража информации, причем векторы развития атак и используемые методы в каждом случае крайне индивидуальны. Так, по мнению экспертов, ведущих расследования подобных преступлений, две одинаковые, как под копирку, атаки – это уже пережиток прошлого, настолько современные мошенничества стали "продвинутыми" и технологичными. Наиболее часто подобным образом похищаются данные банковских карт.

Что касается так называемого режима коммерческой тайны – простановка грифов на документы, содержащие конфиденциальную информацию, в настоящий момент в ФГ Лайф не практикуется. Все остальные необходимые мероприятия выполняются. Главное и основное – разграничение доступа к конфиденциальной информации. Здесь хорошо работает принцип need to know ("необходимо знать"), который говорит о том, что сотрудник должен иметь доступ только к той информации, которая ему необходима для выполнения его должностных обязанностей, и ни в коем случае не шире. Выделены основные категории информационных активов, подлежащих защите: клиентская и финансовая информация, персональные данные. К клиентской информации относится все то, что может охарактеризовать клиента: название организации, географическое месторасположение, юридические и контактные данные, сведения о деятельности, сегмент рынка, тип оказываемых клиенту услуг, условия их предоставления, отображающие историю работы с клиентом транзакционные данные, досье клиента, запланированные сделки, ценность клиента, данные о нем, представляющие конкурентное преимущество и мн.др. Финансовая информация включает данные по вкладам, счетам, переводам, кредитам, также по платежным картам. К ПДн отнесено все то, что необходимо защищать в соответствии с Федеральным законом 152-ФЗ "О персональных данных". При приеме на работу до каждого сотрудника под роспись доводится информация о том, что является конфиденциальной информацией, о правилах обращения с ней, об ответственности, наступающей в случае нарушения этих правил. Кроме того, для отдельных категорий сотрудников дополнительно проводятся обучающие семинары по данной тематике.

Мировые стандарты качества в области ИТ и ИБ появились давно, в них собраны лучшие практики и опыт мировых специалистов. Справедливо встает вопрос: "Что плохого в том, чтобы брать за основу лучшее из мировых практик?". Рассмотрим, например, стандарт Банка России по информационной безопасности (СТО БР ИББС), который, как показывает статистика, является обязательным для выполнения более чем в половине кредитных организаций России. Ни для кого не секрет, что он создавался на основе мировых стандартов в области ИБ и лучших отраслевых практик, при этом в стандарте также были учтены отечественная специфика отрасли и российское законодательство. В итоге на выходе получился вполне качественный продукт, у которого, однако, есть потенциал для совершенствования. Помимо этого, в настоящий момент большое количество банков сертифицировано или планирует сертифицироваться по стандарту PCI DSS. [7]


Для тех организаций, которые должным образом соблюдают требования актуальных версий СТО БР ИББС, подобное мероприятие с высокой долей вероятности будет менее затратным, поскольку большая их часть будет реализована. На мой взгляд, аналогичным образом будет обстоять дело и с сертификацией по ISO 27001, и со многими другими международными стандартами. В целом, до тех пор, пока международные стандарты, требования которых обязаны выполнять российские финансовые организации, не начнут противоречить российским стандартам, стандартизация на основе мирового опыта является скорее положительной тенденцией.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.

Если целью организации является приобретение качественного продукта, максимально соответствующего заявленным задачам, с легкостью интегрируемого в существующую инфраструктуру, по адекватной стоимости и с хорошей поддержкой от вендора и интегратора, то обращать внимание надо на все. Начинать всегда нужно с так называемого предпроектного или исследовательского этапа, в результате которого происходит определение внутренних потребностей и, как следствие, требований к продукту, причем составлению требований нужно уделить значительное внимание, т.к. дальнейшие доработки системы с целью добавления в нее забытого функционала могут значительно повысить стоимость владения. На следующем этапе необходимо разобраться с заявленным функционалом рассматриваемых средств защиты, причем делать это надо не по презентациям, любезно предоставляемым менеджерами по продажам, а по спецификации продукта, не забывая параллельно отслеживать коммерческое предложение на предмет наличия в нем конкретной функции. [8]

Это позволит сформировать четкое представление о продукте и его функциональности, о вариантах поддержки, других дополнительных опциях и выбрать именно то, что будет необходимо для достижения заранее определенных целей. Далее необходимо принять решение о варианте внедрения, потому что перед покупкой средства защиты необходимо наличие четкого понимания, что именно и как будет интегрироваться в инфраструктуру, с какими сервисами и системами оно должно взаимодействовать и какими способами. При рассмотрении нескольких похожих по функционалу средств защиты от разных производителей важно учитывать индивидуальные нюансы внедрения, поэтому схемы интеграции должны прорабатываться индивидуально для каждого из решений. 


Затем реализуется пилотный проект. Этот этап часто опускается многими компаниями из-за сжатых сроков, когда на выбор решения вместе с конкурсом отводится не более 2–3 месяцев. Но тем не менее, только в результате пилота можно до конца понять, насколько вам подходит то или иное решение, и выяснить, все ли заявленные функции действительно могут быть реализованы в вашей инфраструктуре и будут ли выдержаны заявленные характеристики будущего сервиса. Возвращаясь же к конкретным требованиям и критериям, которые будут полезными при выборе практически любого средства защиты, можно озвучить примерно следующий набор: системные требования, производительность, возможность самостоятельной настройки/донастройки, возможность дальнейшего масштабирования, наличие глубокого логирования, наличие нескольких ролевых моделей доступа к системе, совместимость с имеющимися системами/сервисами, возможность обогащения данными из внешних ЦОДов, наличие полноценной поддержки в России, стоимость владения на 3–5 лет. Кроме того, к важным аспектам принятия решения относится положительный опыт поставщика по внедрению данного средства защиты в других компаниях в России и возможность организации в них референс-визита. [9]

Наиболее "горячий" фактор в связи с возросшим с начала 2015 г. объемом мошенничества в целом по банковской отрасли в сфере дистанционных платежных технологий – наличие каналов дистанционного банковского обслуживания. Это область высокого уровня риска: в настоящий момент существует большое количество угроз, способных воздействовать на каналы ДБО, вследствие чего они требуют огромного внимания со стороны ИБ.

Помимо этого в качестве особенности банковской отрасли можно выделить значительный объем клиентских данных и другой чувствительной информации, составляющей коммерческую и банковскую тайну: важно гарантировать их конфиденциальность, целостность и доступность. Информация, в свою очередь, обрабатывается в большом количестве систем, и здесь на первый план выходит надежность и необходимость поддержания непрерывности их деятельности. Эти требования актуальны и для огромного множества бизнес-процессов, обеспечивающих банковскую деятельность, ведь они должны работать как единый механизм, без каких-либо сбоев и погрешностей.

Если говорить непосредственно о ФГ Лайф, то к специфическим особенностям группы можно отнести непрерывную проектную деятельность и большое количество цифровых и инновационных сервисов. Проекты в большинстве своем направлены на улучшение качества текущих сервисов и проектированию новых; это, в свою очередь, ведет к изменению существующих или созданию новых процессов и технологических платформ. Такая ситуация накладывает свой отпечаток на работу подразделения ИБ: любые изменения прорабатываются на предмет обеспечения должного уровня информационной безопасности в сервисах и обслуживающей их инфраструктуре.