Файл: Система защиты информации в банковских системах (Сущность системы защиты информации в банковских системах).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 266

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

-Технические – разработка методики технической защиты информации закупка оборудования, развертывание системы технической защиты информации.

- Контрольные – проверка обоснованности проводимых мероприятий, полноты и качества выполнения работ.

- Кадровые – совместно со службами ИБ и ИТ, обучение сотрудников Банка принципам и методам защиты информации.

Приказом руководителя банка определяется круг лиц, ответственных за осуществление мероприятий по защите информации, в данный круг лиц обязательно должны входить представители служб безопасности, автоматизации, юридической службы банка, а курировать работу данной структуры должен либо руководитель банка, либо лицо, имеющее право принимать решения по этому вопросу, включая юридические, финансовые и юридические аспекты. Кроме того должна быть очень тесная связь с бизнес подразделениями банка.

Только при таком высоком уровне поддержки возможно успешное внедрение Системы защиты информации в банке.

Деятельность банков неразрывно связана с информационными технологиями и обработкой разного рода информации. Большая часть этих сведений носит конфиденциальный характер, составляет банковскую или служебную тайну, относится к персональным данным и др. Вопрос обеспечения безопасности этих данных выходит на первый план. Защита информации в банках строго регулируется законодательством и различными отраслевыми стандартами, обязывающими организации принимать многочисленные меры для обеспечения безопасности соответствующих информационных систем. 

1.3 Организационная защита информации в ОАО «АРМЭКОНОМБАНК»


В ОАО «АРМЭКОНОМБАНК» реализована политика безопасности, основанная на избирательном способе управления доступом. Такое управление в ОАО «АРМЭКОНОМБАНК» характеризуется заданным администратором множеством разрешенных отношений доступа. Матрица доступа заполняется непосредственно системным администратором компании. Применение избирательной политики информационной безопасности соответствует требованиям руководства и требований по безопасности информации и разграничению доступа, подотчетности, а также имеет приемлемую стоимость ее организации. Реализацию политики информационной безопасности полностью возложено на системного администратора ОАО «АРМЭКОНОМБАНК».


Наряду с существующей политикой безопасности в ОАО «АРМЭКОНОМБАНК», используется специализированные аппаратные и программные средства обеспечения безопасности.

В качестве аппаратного средства обеспечения безопасности используется средство зашиты - Cisco 1605. Маршрутизатор снабжен двумя интерфейсами Ethernet для локальной сети и одним слотом расширения для установки одного из модулей для маршрутизаторов серии Cisco 1600. В дополнение к этому программное обеспечение Cisco IOSFirewallFeatureSet делает из Cisco 1605-R идеальный гибкий маршрутизатор/систему безопасности для небольшого офиса. В зависимости от установленного модуля маршрутизатор может поддерживать соединение, как через ISDN, так и через коммутируемую линию или выделенную линию от 1200 бит/сек до 2Мбит/сек, FrameRelay, SMDS, x.25.

Cisco IOS обеспечивает высокую гибкость и безопасность как стандартными средствами (расширенные списки доступа (ACL), системами блокировки (динамические ACL) и авторизацией маршрутизации). Cisco IOS FirewallFeatureSet доступный для маршрутизаторов серии 1600 и 2500 обеспечивает исчерпывающие функции системы защиты включая:

контекстное Управление Доступом (CBAC)

блокировка Java

журнал учета

обнаружение и предотвращение атак

немедленное оповещение

Маршрутизатор поддерживает работу виртуальных наложенных сетей, туннелей, систему управления приоритетами, систему резервирования ресурсов и различные методы управления маршрутизацией.

В качестве программного средства защиты используется решение KasperskyOpenSpaceSecurity. KasperskyOpenSpaceSecurity полностью отвечает современным требованиям, предъявляемым к системам защиты корпоративных сетей:

решение для защиты всех типов узлов сети;

защита от всех видов компьютерных угроз;

эффективная техническая поддержка;

"проактивные" технологии в сочетании с традиционной сигнатурной защитой;

инновационные технологии и новое антивирусное ядро, повышающее производительность;

готовая к использованию система защиты;

централизованное управление;

полноценная защита пользователей за пределами сети;

совместимость с решениями сторонних производителей;

эффективное использование сетевых ресурсов.

Разрабатываемая система должна обеспечивать полный контроль, автоматизированный учёт и анализ защиты персональной информации, позволять уменьшить время обслуживания клиентов, получать информацию о кодах защиты информации и персональных данных.

Для формирования требования к разрабатываемой системе, необходимо сформировать требования к организации БД, информационной совместимости к разрабатываемой системе.


В основу проектирования баз данных должны быть положены представления конечных пользователей конкретной организации - концептуальные требования к системе.

ИС содержит данные о сотрудниках фирмы. Одной из технологий, которая существенно иллюстрирует работу информационной системы, является разработка схемы документооборота для документов.

Функции разрабатываемой системы могут быть достигнуты, за счет использования вычислительной техники и программных средств. Учитывая, что поиск информации, сведений и документов учета в деятельности специалистов банка составляют порядка 30% рабочего времени, то внедрение автоматизированной системы учета позволяет существенно высвободить квалифицированных специалистов, приводит к экономии фонда заработанной платы, уменьшения штата сотрудников, однако привел к введению в штат сотрудников отдела штатной единицы оператора, в обязанности которого входит ввод сведений о протекающих бизнес-процессах: документов учета персональных данных и кодов доступа.

Внедрение разрабатываемой системы позволяет полностью исключить ошибки учета персональной информации и кодов защиты. Внедрение автоматизированного рабочего места менеджера привел к значительному экономическому эффекту, сокращению штата сотрудников на 1/3, экономии фонда заработанной платы, повышению производительности труда.

В ОАО «АРМЭКОНОМБАНК» разработана политика информационной безопасности, которая определяет систему взглядов на проблему обеспечения безопасности информации, представляет собой систематизированное изложение целей и задач защиты информационной безопасности.

Политика учитывает современное состояние и ближайшие перспективы развития информационных технологий в ОАО «АРМЭКОНОМБАНК», цели, задачи и правовые основы их эксплуатации, режимы функционирования, а также содержит анализ угроз безопасности для объектов и субъектов информационных отношений Банка.

Законодательной основой настоящей Политики являются Конституция РА, Гражданский и Уголовный кодексы РА, законы, указы, постановления, другие нормативные документы действующего законодательства Республики Армения, документы Государственной технической комиссии при Президенте РА, Республиканские агентства правительственной связи и информации при Президенте Республики Армения.

Политика является методологической основой для:

·формирования и проведения единой политики в области обеспечения безопасности информации в Банке;


·принятия управленческих решений и разработке практических мер по воплощению политика безопасности информации и выработки комплекса согласованных мер, направленных на выявление, отражение и ликвидацию последствий реализации различных видов угроз безопасности информации;

·координации деятельности структурных подразделений Банка при проведении работ по созданию, развитию и эксплуатации информационных технологий с соблюдением требований по обеспечению безопасности информации;

·разработки предложений по совершенствованию правового, нормативного, технического и организационного обеспечения безопасности информации в Банке.

Системный подход к построению системы защиты информации в Банке предполагает учет всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности информации Банка.

Обеспечение безопасности информации - процесс, осуществляемый Руководством ОАО «АРМЭКОНОМБАНК», подразделениями защиты информации и сотрудниками всех уровней. Это не только и не столько процедура или политика, которая осуществляется в определенный отрезок времени или совокупность средств защиты, сколько процесс, который должен постоянно идти на всех уровнях внутри Банка и каждый сотрудник Банка должен принимать участие в этом процессе. Деятельность по обеспечению информационной безопасности является составной частью повседневной деятельности Банка. И ее эффективность зависит от участия руководства Банка в обеспечении информационной безопасности.

Большинству физических и технических средств защиты для эффективного выполнения своих функций необходима постоянная организационная поддержка. Перерывы в работе средств защиты могут быть использованы злоумышленниками для анализа применяемых методов и средств защиты, для внедрения специальных программных и аппаратных "закладок" и других средств преодоления защиты.

Персональная ответственность предполагает возложение ответственности за обеспечение безопасности информации и системы ее обработки на каждого сотрудника в пределах его полномочий. В соответствии с этим принципом распределение прав и обязанностей сотрудников строится таким образом, чтобы в случае любого нарушения круг виновников был четко известен или сведен к минимуму.

В «АРМЭКОНОМБАНК»-е постоянно осуществляется контроль, за деятельностью любого пользователя, каждого средства защиты и в отношении любого объекта защиты должен осуществляться на основе применения средств оперативного контроля и регистрации и должен охватывать как несанкционированные, так и санкционированные действия пользователей.


В «АРМЭКОНОМБАНК»-е разработаны следующие организационно-распорядительные документы:

·Положение о коммерческой тайне.

·Перечень сведений, составляющих служебную и коммерческую тайну. ·Приказы и распоряжения по установлению режима безопасности информации:

·допуске сотрудников к работе с информацией ограниченного распространения;

·назначении администраторов и лиц, ответственных за работу с информацией ограниченного распространения в корпоративной информационной системе;

·Инструкции и функциональные обязанности сотрудникам:

по организации охранно-пропускного режима;

по организации делопроизводства;

по администрированию информационных ресурсов корпоративной информационной системы;

·другие нормативные документы.

Выводы по главе 1

Эффективное использование моделей допустимо только при качественных исходных данных, необходимых для описания моделей при решении задач защиты.  Значимым при этом является то обстоятельство, что подавляющее количество исходных данных обладает высокой степенью неопределенности. По этой причине необходимо не просто формировать необходимые данные, а регулярно производить их оценку и конкретизацию.

Методики, указанные в главе 1, предназначены для формирования действенной технологии защиты данных, они позволяют исключить утечки из-за небрежности пользователей и результативно отражать различные типы угроз. Как мы можем увидеть из этой статьи, на сегодняшний день в сфере безопасности компьютерных систем и сетей внедряются самые разнородные методы защиты информации. Но всё же, практика показывает, что только совокупность процедур может помочь в построении эффективной системы. Разные методики охраны данных следует использовать одновременно и тогда синергетический эффект такового внедрения может дать серьезные результаты.


Глава 2. Анализ системы защиты информации в банковских системах.