Файл: Система защиты информации в банковских системах (Классификация причин нарушений в работе информационных систем).pdf
Добавлен: 26.05.2023
Просмотров: 390
Скачиваний: 3
СОДЕРЖАНИЕ
ГЛАВА 1. ОБЩАЯ ХАРАКТЕРИСТИКА И ПРИЧИНЫ НАРУШЕНИЙ В РАБОТЕ ИНФОРМАЦИОННЫХ СИСТЕМ
1.1 Общая характеристика средств защиты информации
1.2 Оценка существующих подходов к обеспечению информационной безопасности
ГЛАВА 2. ПРИМЕНЕНИЕ СРЕДСТВ ЗАЩИТЫ ДЛЯ ИДЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ В БАНКЕ
2.1 Классификация причин нарушений в работе информационных систем
Введение
Со времени своего появления банки неизменно вызывали преступный интерес. И этот интерес был связан не только с хранением в кредитных организациях денежных средств, но и с тем, что в банках сосредотачивалась важная и зачастую секретная информация о финансовой и хозяйственной деятельности многих людей, компаний, организаций и даже целых государств.
В настоящее время в результате повсеместного распространения электронных платежей, пластиковых карт, компьютерных сетей объектом информационных атак стали непосредственно денежные средства как банков, так и их клиентов. Совершить попытку хищения может любой - необходимо лишь наличие компьютера, подключенного к сети Интернет. Причем для этого не требуется физически проникать в банк, можно «работать» и за тысячи километров от него.
Именно эта проблема является сейчас наиболее актуальной и наименее исследованной. Если в обеспечении физической и классической информационной безопасности давно уже выработаны устоявшиеся подходы (хотя развитие происходит и здесь), то в связи с частыми радикальными изменениями в компьютерных технологиях методы безопасности автоматизированных систем обработки информации банка (АСОИБ) требуют постоянного обновления.
Как показывает практика, не существует сложных компьютерных систем, не содержащих ошибок. А поскольку идеология построения крупных АСОИБ регулярно меняется, то исправления найденных ошибок и «дыр» в системах безопасности хватает ненадолго, так как новая компьютерная система приносит новые проблемы и новые ошибки, заставляет по-новому перестраивать систему безопасности.
В связи с этим можно считать, что тема данной курсовой работы является актуальной.
Целью данной работы является определение систем безопасности информации ы банковских системах.
Для решения поставленной цели необходимо решить следующие задачи:
- дать общую характеристику средств защиты информации
- оценить существующие подходы к обеспечению информационной безопасности;
- классифицировать причины нарушений в работе информационных систем
- определить современные подходы к идентификации и аутентификации.
ГЛАВА 1. ОБЩАЯ ХАРАКТЕРИСТИКА И ПРИЧИНЫ НАРУШЕНИЙ В РАБОТЕ ИНФОРМАЦИОННЫХ СИСТЕМ
1.1 Общая характеристика средств защиты информации
Сам термин «информационная безопасность» первоначально использовался для определения комплекса мер по защите информации от несанкционированных действий. Однако практика показала, что общий объем ущерба, наносимый информационным системам осознанно, в результате противоправных действий, ниже ущерба, возникающего в результате ошибок и сбоев. Поэтому в настоящий момент понятие информационной безопасности включает в себя весь комплекс мер по предотвращению и устранению сбоев в работе информационных систем, по организации и защите информационных потоков от несанкционированного доступа и использования[1].
Информационная система рассматривается как единое целое программно-аппаратного комплекса и человеческих ресурсов. Под нарушением будем понимать любое нерегламентированное событие в информационной системе, способное привести к нежелательным для организации последствиям.
Рассмотрим основные нарушения, возникающие в системе: нарушения конфиденциальности, изменения в системе, утрата работоспособности.
Нарушения конфиденциальности[2].
Причиной возникновения данной проблемы является нарушение движения информационных потоков или ошибки в системе доступа. Из-за того, что данные виды нарушений никак не влияют на состояние системы, выявить их очень сложно. Только небольшое число подобных нарушений можно вычислить в результате анализа файлов протокола доступа к отдельным объектам системы.
Наиболее часто встречающиеся примеры нарушения доступа к информации[3]:
– ошибки администрирования:
– неправильное формирование групп пользователей и определение прав их доступа;
– отсутствие политики формирования паролей пользователей. При этом до 50% пользователей используют простые, легко подбираемые пароли, такие, как «123456», «qwerty» или собственное имя;
– ошибки в формировании итоговых и агрегированных отчетов и доступа к ним. Примером может являться отчет по выпискам из счетов банка или сводный бухгалтерский журнал, которые хранят всю информацию по операциям кредитной организации и формируются в бухгалтерии, где за доступом к данным отчетам часто не ведется контроль;
– наличие открытого доступа для представителей сторонней организации, выполняющей какие-либо подрядные работы;
– ошибки проектирования информационной системы:
– использование недостаточно защищенной среды для разработки информационной системы. Очень часто, особенно для систем, располагаемых на локальных компьютерах, доступ к информации можно получить не через интерфейс программы, который требует пароля, а напрямую читая из таблиц базы данных;
– ошибки алгоритмов доступа к данным. Особенно это касается разработки систем криптозащиты, где часто вместо дорогостоящих систем в целях экономии используются собственные разработки, только эмитирующие систему защиты;
– небрежность в разработке системы защиты. Один из примеров данной небрежности – забытая разработчиками точка доступа в систему, такая, как универсальный пароль;
– небрежность пользователей в вопросах информационной безопасности:
– нарушение хранения паролей для доступа в информационную систему. Иногда пользователи просто пишут пароль на бумаге и оставляют ее около компьютера. Особенно это распространено в организациях, где администратор системы требует сложных паролей, которые легко забыть. Также часто встречается абсолютно недопустимая практика передачи паролей сотрудниками друг другу;
– сохранение закрытого соединения после окончания работы. Уходя на обед или домой, пользователь не выключает компьютер и не выходит из банковской системы. Если система не имеет механизма временного отключения неактивных пользователей, данное нарушение делает бессмысленным большинство других требований системы безопасности;
– нерегламентированное обсуждение зарытой информации;
– умышленный взлом системы:
– через внешние точки доступа в информационную систему, например, через Интернет. Самый опасный вид взлома, так как нарушитель недоступен или почти недоступен для службы безопасности и, чувствуя свою безнаказанность, может нанести максимальный вред организации;
– нерегламентированное подключение к собственной сети (информационным коммуникациям) банка. С развитием сетевых технологий данный вид нарушений встречается достаточно редко;
– анализ неуничтоженных черновых документов системы. Данный вариант утечки информации практически не рассматривается службами безопасности, появляется самым легким методом получения информации для злоумышленников. В первую очередь это относится к черновым распечаткам из отдела информационных технологий.
Нарушение целостности или нерегламентированные изменения в информационной системе приводят к более серьезным последствиям, чем нарушения конфиденциальности. Однако при правильном построении информационной безопасности нерегламентированные изменения могут быть зарегистрированы и выявлены в процессе работы. Кроме того, существуют дополнительные механизмы защиты от них, такие, как электронная подпись, благодаря чему общее количество данных нарушений меньше, чем нарушений доступа на просмотр информации, хотя их последствия более серьезны.
1.2 Оценка существующих подходов к обеспечению информационной безопасности
Информационную безопасность можно понимать, как защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре.
Информационная безопасность организации – это такое состояние защищенности информационной среды организации, которое обеспечивает её формирование, использование и развитие.
Существуют два вида методов защиты информации – это правовые и организационно-технические мероприятия и различные меры защиты информации.
Методы и средства обеспечения безопасности информации показаны на рис. 1.
Рисунок 1.1. – Методы и средства обеспечения безопасности информации
Одним из методов защиты является препятствия. Это такие методы именно физического преграждения пути к защищаемой информации злоумышленнику, например, как закрытые помещения, сигнализация и т.д.
Далее рассмотрим метод управления доступом. Это такой метод, при котором использование всех имеющихся ресурсов регулируется правами доступа, например, может быть защищены какие-либо элементы базы данных, как технические, так и программные средства.
Также достаточно весомым и наиболее действенным методом защиты информации является маскировки. При использовании этого метода информация шифруется, защищается путем криптографического закрытия
Регламентация - метод защиты информации, создающий такие условия автоматизированной обработки, хранения и передачи защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму.
Существует такой метод защиты как принуждение. При использовании данного метода пользователи системы вынуждены соблюдать все правила передачи и использования информации. При этом все пользователи с\могут понести материальную, административную ответственность.
Совершенно противоположным методом защиты является побуждение. Пользователя призывают не нарушать порядок и правила, которые установлены за счет сложившихся этических и моральных норм.
Технические и программные средства представлены в виде электрических, электромеханических и электронных устройств и программного обеспечения, которое специально предназначено для выполнения функций защиты информации.
Существуют организационные средства защиты информации. При использовании данного метода защиты проводятся организационно-правовые мероприятия, которые осуществляются в процессе эксплуатации и создания ЭВМ, разнообразной внешней аппаратуры.
Морально-этические средства защиты реализуются в виде всевозможных норм, которые сложились традиционно или складываются по мере распространения вычислительной техники и средств связи в обществе.
Законодательные средства можно представить законодательными актами, в которых описывается как правила пользования, так и передачи, и обработки информации, даже и в ограниченном доступе, а также меры ответственности за их нарушение.
Все рассмотренные средства защиты разделены на формальные (которые выполняют защитные функции строго по заранее предусмотренной процедуре без непосредственного участия человека) и неформальные (которые определяют целенаправленной деятельностью человека либо регламентируют эту деятельность).
В области защиты информации правовая регламентация имеет цель, которая заключается в защите информации, которая содержит печать государственной тайны, обеспечении прав потребителей, которые имеют право на качественную продукцию, борьбу с организованной преступностью и т.п.
Перед тем как приобретать любой продукт, который должен обеспечивать безопасность информации, те люди, которые несут определенную ответственность за корпоративную сеть, должны выяснить все правовые вопросы. Например, можно ли данный продукт экспортировать или импортировать.
Правовой регламент можно выразить в следующей форме:
- лицензирование;
- разрешение;
- сертификация.
Лицензия представляет собой официальный документ, который дает возможность осуществлять конкретный вид деятельности на определенных условиях в течение оговоренного срока.