Файл: Система защиты информации в банковских системах (Современные подходы к идентификации и аутентификации).pdf
Добавлен: 26.05.2023
Просмотров: 306
Скачиваний: 4
СОДЕРЖАНИЕ
ГЛАВА 1. ОБЩАЯ ХАРАКТЕРИСТИКА И ПРИЧИНЫ НАРУШЕНИЙ В РАБОТЕ ИНФОРМАЦИОННЫХ СИСТЕМ
1.1. Общая характеристика средств защиты информации
1.2 Оценка существующих подходов к обеспечению информационной безопасности
ГЛАВА 2. ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ
2.1 Классификация причин нарушений в работе информационных систем
Разрешение дает возможность осуществлять некоторые виды работ, даже не имеет значение, если у организации лицензия.
Сертификат представляет возможность узнать прошел или не прошел тестирование продукт, соответствует ли определенным требованиям, которые заключены в нормативных документах.
На сегодняшний момент правовая база, которая регулирует отношения между субъектами в области защиты информации, включает следующие основные документы:
- Закон Республики Беларусь от 4 января 2014 г. № 102-З (Национальный правовой Интернет-портал Республики Беларусь, 10.01.2014, 2/2100) ;
- Закон Республики Беларусь от 11 мая 2016 г. № 362-З (Национальный правовой Интернет-портал Республики Беларусь, 17.05.2016, 2/2360) - внесены изменения и дополнения, вступившие в силу 18 мая 2016 г., за исключением изменений и дополнений, которые вступят в силу 1 июля 2017 г.;
- Закон Республики Беларусь от 11 мая 2016 г. № 362-З (Национальный правовой Интернет-портал Республики Беларусь, 17.05.2016, 2/2360) - внесены изменения и дополнения, вступившие в силу 18 мая 2016 г. и 1 июля 2017 г. [4].
При разработке структуры системы в сфере информационной безопасности необходимо классифицировать правовые нормы, затрагивающие вопросы по обеспечению информационной безопасности, по отраслям законодательства.
Примером могут являться нормы, относящиеся к ответственности за нарушение законодательства в рассматриваемой сфере. Кодифицированные нормативно-правовые акты включают существенное количество правовых норм, затрагивающих различные вопросы по обеспечению информационной безопасности.
В Гражданском кодексе Республики Беларусь содержатся нормы, касающиеся служебной и коммерческой тайны, закрепляется такая форма отношений, как информационные услуги, электронная подпись признается как средство, подтверждающее подлинность сторон в сделках, предусматривается ответственность за незаконное использование информации.
В Уголовном кодексе Республики Беларусь закрепляется ответственность за преступления против информационной безопасности (гл. 31), а также иные составы преступлений в информационной сфере (хищение путем использования компьютерной техники (ст. 212), умышленное разглашение государственной тайны (ст. 373), разглашение государственной тайны по неосторожности (ст. 374), умышленное разглашение служебной тайны (ст. 375) и т.д.).
Кодексом Республики Беларусь об административных правонарушениях определяются административно-правовые санкции за правонарушения в информационной сфере. К таким правонарушениям относятся: отказ в предоставлении гражданину информации (ст. 9.6), несанкционированный доступ к компьютерной информации (ст. 22.6), нарушение правил защиты информации (ст. 22.7) и т.д.
Трудовым кодексом Республики Беларусь для работников устанавливается обязанность хранить государственную и служебную тайну, не разглашать коммерческую тайну нанимателя, коммерческую тайну третьих лиц, к которой наниматель получил доступ.
Налоговый кодекс Республики Беларусь (общая часть) включает нормы, определяющие порядок защиты различных видов конфиденциальной информации.
Среди основных нормативных правовых актов в области информационной безопасности особое место принадлежит законам Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» и от 28 декабря 2009 г. № 113-З «Об электронном документе и электронной цифровой подписи».
Важную роль в правовом регулировании в области обеспечения информационной безопасности играют указы Президента Республики Беларусь и постановления Совета Министров Республики Беларусь. Среди данных правовых актов можно выделить основные блоки нормативных правовых актов: о защите информации (в том числе технической защиты); о доступе граждан к информации; о компетенции органов государственной власти в сфере защиты информации; о международном сотрудничестве в данной сфере, включая государства-члены Содружества Независимых Государств.
К таким законодательным актам можно отнести: указы Президента Республики Беларусь от 9 ноября 2010 г. № 575 «Об утверждении Концепции национальной безопасности Республики Беларусь».
Анализируя проблемы систематизации законодательства в сфере обеспечения информационной безопасности, ученые делают вывод, что система законодательства в данной области включает нормы конституционного, административного, гражданского, уголовного, трудового и ряда других отраслей права.
Выводы по главе:
Информационная система рассматривается как единое целое программно-аппаратного комплекса и человеческих ресурсов. Под нарушением будем понимать любое нерегламентированное событие в информационной системе, способное привести к нежелательным для организации последствиям.
Нарушение целостности или нерегламентированные изменения в информационной системе приводят к более серьезным последствиям, чем нарушения конфиденциальности. Однако при правильном построении информационной безопасности нерегламентированные изменения могут быть зарегистрированы и выявлены в процессе работы. Кроме того, существуют дополнительные механизмы защиты от них, такие, как электронная подпись, благодаря чему общее количество данных нарушений меньше, чем нарушений доступа на просмотр информации, хотя их последствия более серьезны.
Информационную безопасность можно понимать, как защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре.
Информационная безопасность организации – это такое состояние защищенности информационной среды организации, которое обеспечивает её формирование, использование и развитие.
Правовой регламент можно выразить в следующей форме:
- лицензирование;
- разрешение;
- сертификация.
Лицензия представляет собой официальный документ, который дает возможность осуществлять конкретный вид деятельности на определенных условиях в течение оговоренного срока.
Разрешение дает возможность осуществлять некоторые виды работ, даже не имеет значение, если у организации лицензия.
Сертификат представляет возможность узнать прошел или не прошел тестирование продукт, соответствует ли определенным требованиям, которые заключены в нормативных документах.
ГЛАВА 2. ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ
2.1 Классификация причин нарушений в работе информационных систем
Причины, приводящие к нарушениям записи информации в системе, можно сгруппировать следующим образом:
- ошибки программирования;
- ошибки ввода;
- технические сбои;
- умышленные нарушения в системе.
Утрата работоспособности или производительности не связана с информационными потоками. Ее причины кроются в механизмах самой системы, в ее способности совершать различные действия.
Ущерб от подобных нарушений зависит от степени частичного снижения или полной потери работоспособности. Как правило, ущерб от подобных сбоев определяется временем задержки работы и стоимостью работ на их устранение.
Наиболее распространенной причиной нарушений в работе информационных систем являются ошибки их пользователей – непреднамеренные ошибки сотрудников организации.
Как правило, данные нарушения не приводят к большому ущербу, хотя возможны и исключения. Современные механизмы контроля и мониторинга позволяют почти полностью исключить этот тип нарушений.
Однако из-за большого количества разновидностей ошибок создание системы, полностью исключающей их появление, как правило, невозможно или связано с неоправданными затратами.
Другой случай – это преднамеренные действия сотрудников, нарушения, которые являются самыми сложными для предотвращения. Сотрудник организации, как правило, хорошо ориентируется во внутренних процессах и системах.
Часто он знает о механизмах безопасности и, что более опасно, об их отсутствии в определенных модулях системы. У него есть время и возможность смоделировать и протестировать свои действия, оценить последствия.
Еще одним слабым местом в системе безопасности от умышленных действий сотрудников является доверие к ним других работников организации. Часто достаточно простой просьбы к администратору для получения доступа к закрытым данным или требования у разработчика добавления какой-либо, на первый взгляд безопасной, функции системы, чтобы впоследствии использовать ее для противоправных действий.
Причинами, побудившими сотрудников к умышленному нарушению информационной безопасности, являются:
- обида на действия менеджеров, как правило, связанная с конфликтами или увольнением сотрудника;
- попытка дополнительного заработка;
- попытка хищения денег из организации;
- попытка создания зависимости организации от конкретного сотрудника;
- карьерная борьба.
В качестве мер противостояния нарушениям данного типа наиболее эффективны социальные меры, разграничение доступа и мониторинг действий пользователей.
Еще одна группа причин нарушений в работе информационных систем – действия сторонних лиц криминального характера. Несмотря на постоянное обсуждение этой темы в прессе, большое количества фильмов о хакерах, бурное развитие информационных технологий, объем таких нарушений, повлекших реальный ущерб, скорее растет, чем снижается.
Возможно, это вызвано именно завышенной рекламой данных нарушений, но следствием является максимальное количество затрат в области информационных технологий на защиту от них. Однако следует признать, что кредитные организации действительно являются объектом пристального внимания.
Цель у преступников, как правило, одна – деньги, однако методы ее достижения постоянно совершенствуются. Поэтому, анализируя потенциальные нарушения, в первую очередь следует выделять объекты возможной атаки (системы удаленных платежей, системы расчета пластиковыми картами и т.п.). В случае удачи у преступника много шансов остаться безнаказанным.
2.2 Современные подходы к идентификации и аутентификации
Биометрические методы компьютерной безопасности
Одним из современных подходов к аутентификации являются биометрические технологии. В ту же очередь их можно разделить на две больших группы – психологические и физиологические.[5]
К психологической группе относят такие методы, которые могут изменяться в зависимости от поведения. Другими словами, такие методы используют особенности, которые характерны для подсознательных движений, когда воспроизводится какое-либо действие. Можно привести следующие примеры, особенности подписи конкретного человека, голос, даже особенности набора символов на клавиатуре и т.п.
Ко второй группе, физиологической, относятся методы, которые основаны на статической характеристике пользователя. Такие характеристики, которые уникальные, даны человеку от рождения. Можно привести следующие примеры, черты лица, структура глаза (сетчатки или радужной оболочки), параметры пальцев (папиллярные линии, рельеф, длина суставов и т. д.), ладонь (ее отпечаток или топография), форма руки, рисунок вен на запястье или тепловая картина.
Особенность биометрической системы заключается в том, что эта система дает возможность распознать какой-то шаблон и устанавливает аутентичность установленных характеристик, будь то физиологические или психологические.
Всю биометрическую систему также можно разделить на два своеобразных модуля: регистрация и идентификация.
Модуль, отвечающий за регистрацию, отвечает за то, чтобы система научилась распознавать разных людей. На этом этапе специальные датчики сканируют конкретные характеристики (заданные в системе), и переводит их в цифровое представление. Затем отдельный модуль обрабатывает это цифровое представление. Это делается для того, чтобы определить особенности, характерные для определенного человека и сгенерировать более выразительное и компактное представление, которое называется шаблоном. Например, для определения черт лица характерными особенностями будут являться относительное расположение рта, глаз, носа, их размер и т.д. И для каждого пользователя системы в базе данных храниться этот шаблон.
Модуль, который отвечает за идентификацию, нужен для того, чтобы распознавать человека. На данном этапе специальный датчик заносит в базу характеристики человека, который проходит идентификацию, и опять же преобразует эти характеристики в такой же цифровой формат, в котором сохраняется сам шаблон. Затем эти два шаблона сравниваются, это позволяет узнать соответствуют ли данные шаблоны друг другу.