Добавлен: 16.06.2023
Просмотров: 247
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1 Особенности информационной безопасности банковских систем
1.1 Информационная безопасность банков
1.2 Методы и средства защиты информации
1.3 Особенности защиты банковской информации
Глава 2 Исследование системы защиты информации в банковских системах
2.1 Угрозы безопасности автоматизированных систем
2.2. Анализ системы безопасности банковских систем
2.3 Человеческий фактор в обеспечении информационной безопасности
ВВЕДЕНИЕ
За все время существования банков, они всегда были интересны для преступного мира. Их интерес связан не только с хранением денежных средств в банковских организациях, а также, что в банковских системах хранится секретная, важная информация о финансах клиентов банка, организаций, а некоторые банки содержат финансовую информацию целого государства. Сейчас очень распространены электронные платежи и пластиковые карты, они и являются главными объектами для информационных атак. В век цифровых технологий попытаться похитить денежные средства может любой пользователь сети Интернет. Для этого ему даже не придется выходить из дома, все манипуляции можно сделать через персональный компьютер. И чтобы исключить факт мошенничества банк должен хорошо защищать свои системы от различных угроз.
Таким образом, данная проблема является наиболее актуальной на сегодняшний день. Банки уже давно научились обеспечивать физическую безопасность, но мир развивается, и каждый день появляются новые технологии, которые несовершенны и требуют новые методы и средства безопасности автоматизированных систем обработки информации банка (АСОИБ). Из-за того, что банковская система всегда обновляется, появляются новые ошибки, поэтому происходит постоянная угроза системы безопасности.
Я думаю, что любой клиент банка заинтересован в защите своих финансов и конфиденциальности персональных данных. Поэтому, изучение данной проблемы является не только актуальной, но и полезной для меня.
Целью данной работы является изучение систем защиты информации в банковских системах.
В соответствии с поставленной целью в курсовой работе решаются следующие задачи:
- изучение информационной безопасности банковских систем;
- проведение анализа возможных угроз;
- исследование системы защиты информации в банковских системах.
Данная работа содержит две главы. В первой главе рассмотрены особенности информационной безопасности, раскрыты методы и средства защиты информации. Во второй главе проведено исследование систем защиты информации, а также проведен анализ систем безопасности.
В данной курсовой работе были использованы теоретические и методологические источники российских и зарубежных авторов, а также материалы научно-практических конференций и учебных пособий.
Глава 1 Особенности информационной безопасности банковских систем
1.1 Информационная безопасность банков
Информация, хранившаяся в банках, всегда была интересна для преступников. Все мы знаем, что любое преступление такого рода начинается с кражи информации. Каналами для кражи информации являются автоматизированные банковские системы, они и являются объектами мошенников.
Приведем пример из прошлого, в 1995 г. в Петербурге математик В. Левин проник в банковскую систему американского банка при помощи своего компьютера, после чего он попытался снять крупные суммы с его счетов, но это быстро обнаружили и заблокировали счета. Украсть получилось около 500 тысяч долларов, вместо 3 млн. После чего он был арестован в Великобритании, ему было 24 года. По сведениям американского банка, до тех пор подобная кража еще никому не удавалась [12, с.126].
Ежегодно американские банки теряют до 5 млрд долларов от незаконного использования банковской информации. Утечка информации является главной проблемой и требует обеспечения информационной безопасности банковских систем.
Таким образом, стратегия информационной безопасности банков строится иначе, чем у обычных организаций. Из-за публичности банков, банки вынуждены делать доступ к счетам клиентов легким, чтобы им было удобно при управлении и использовании своих счетов.
Обычная организация защищает свою информацию, придерживаясь определенных потенциальных угроз, например, защита информации от налоговых органов или преступного мира, чтобы не было роста налоговых выплат или рэкета и т.п.
Информационная безопасность банков должна включать следующие факторы:
1. Банк должен предоставить защиту личных данных клиентов, и он должен нести ответственность за обеспечение степени секретности данных, иначе он рискует своей репутацией.
2. Хранимая в банковских системах информация представляет собой реальные деньги. Незаконное использование такой информации может привести к убыткам банка. Данная особенность вызывает наибольший интерес для мошенников.
3. Конкурентоспособность банка зависит от предоставляемых услуг банка, поэтому они предоставляют для клиентов и пользователей легкий доступ к своим счетам. Но эта легкость повышает вероятность угроз для банковских систем.
4. Банк хранит конфиденциальную информацию о своих клиентах, что также привлекает мошенников.
5. У информационной безопасности банка должна быть высокая надежность работы компьютерных систем, так как банк несет ответственность не только за свою информацию и деньги, но также и за денежные средства клиентов.
Банки уже давно научились обеспечивать физическую безопасность, но мир развивается, и каждый день появляются новые технологии, которые несовершенны и требуют новые методы и средства безопасности автоматизированных систем обработки информации банка (АСОИБ).
Из-за того, что банковская система всегда обновляется, появляются новые ошибки, поэтому происходит постоянная угроза системы безопасности.
Для защиты АСОИБ нельзя применять те же самые организационные и технические решения, которые разрабатываются для стандартных ситуаций. У нее свои особенности, рассмотрим некоторые из них.
Специфика защиты системы обусловлена особенностями решаемых ими задач [16, с.256]:
- в этой системе обрабатывается и хранится конфиденциальная информация и ее утечка могут привезти к негативным последствиям. Поэтому автоматизированные системы банка имеют закрытый характер, они работают под управлением специального программного обеспечения и уделяют наибольшее внимание обеспечению собственной безопасности;
- АСОИБ обрабатывают много поступающей информации, которая не требует для обработки множества ресурсов, но такое количество информации может быть обработана только высокопроизводительной системой;
- банковской системе защиты требуется надежное аппаратное и программное обеспечение. Поэтому современным АСОИБ необходимы компьютеры, которые при разных сбоях и отказов ведут непрерывную обработку информации.
Мы можем сделать некоторые выводы об особенностях информационной безопасности банковских систем:
- для защиты банковских систем требуется быстрое и полное восстановление информации после аварий и сбоев, например, создание резервных копий и их внешнее хранение;
- полный доступ пользователей к хранимой информации. Использование антивирусных программ;
- использование стандартного коммерческого программного обеспечения для управления доступом к сети, предоставление защиты точек подключения к системе;
- необходима физическая защита помещений, где находятся компьютеры.
Таким образом, в связи с быстрым развитием технологий банки не успевают защитить свою информацию от ее утечки. Поэтому для защиты информации требуется системный подход, какой-то единый комплекс взаимодействующих и взаимосвязанных мер. Этот комплекс необходим для защиты от несанкционированного доступа, а также для предотвращения случайного изменения или уничтожения банковской информации.
Банковские организации должны лучше подходить к защите своих данных. Потому что информация является главной в системе и ее утеря может принести большой ущерб организации и пользователям.
1.2 Методы и средства защиты информации
Чтобы обеспечить безопасность информации в домашних компьютерах или в компьютерных сетях на предприятии проводятся разного рода мероприятия, которые называются «системой защиты информации».
Системой защиты информации называется совокупность технологических и административных мер, морально-этических норм и программно-технических средств, которые направленны на противодействие угрозам правонарушителей, чтобы снизить возможный ущерб владельцам и пользователям системы [24, с.83].
Архитектура безопасности разрабатывается в несколько этапов:
- разработка банковской системы безопасности;
- анализ возможных угроз автоматизированных систем;
- сопровождение системы безопасности;
- реализация системы безопасности.
Для разработки систем защиты банковской информации необходимы разные мероприятия технического, технологического характера и др. Рассмотрим некоторые из них.
Электронная подпись и криптография. Криптография способствует шифрованию сообщений в банковской системе, а также содержат ключи для расшифровки.
Ключом называется секретное состояние параметров алгоритма преобразования данных, возможен выбор только одного варианта.
Аутентификация — это доказательство, что ты, это тот, кто ты есть, а не тот, кто хочет выдать себя за тебя. Ее используют для запрещения или разрешения доступа к информации, например, цифровые подписи, пароли, цифровые сертификаты.
Электронная цифровая подпись заменяет рукописную подпись и печать. Она защищает электронный документ от подделки, с помощью криптографического преобразования информации.
Рассмотрим современные средства защиты.
Разработка аппаратных и программных средств защиты банковской информации быстро развивается. У банков растет интерес к более совершенным средствам криптозащиты и средствам защиты, они заинтересованы в качественных продуктах [1, с.154].
- Банк защищается от клерков.
Сейчас банки уже практически не используют парольную защиту, а используют идентификатор для доступа ко всем приложениям, например, смарт-карты.
Внутренние угрозы в банке представляют большую опасность, чем внешние, поэтому внутренней защите банк уделяет наибольшее внимание. Для этого используют единые средства идентификации, например, смарт-карты и Token TMS.
- Использование системы «свой-чужой».
В связи с использованием сети Интернет банковская защита расширяется. Так как информационных преступлений становится все больше. Одним из таких преступлений называется «фишинг».
Фишинг — это вид информационного мошенничества, при котором создаются поддельные Интернет-ресурсы, например, поддельные письма, с помощью которых злоумышленники получают личные данные клиентов и пользователей банка. Для защиты от фишинга используют двустороннюю аутентификацию.
- Использование криптографии.
Криптография — это программа-шпион, которую злоумышленники встраивают в личный компьютер пользователя при посещении какого-либо сайта, после чего скачивают интересующую информацию.
Для защиты от таких атак банк использует комплексную защиту, он защищает не только информационные ресурсы, но и внутренние информационные потоки.
- Использование биометрии.
Биометрическая идентификация требуется для защиты от террористов. Использование биометрии продиктовано странами-лидерами. Также развитие данных систем в бизнес сообществах повлияло на использование банками данных систем защиты.
- Использование шифрования.
Банки создают криптографические системы, которые, практически, невозможно взломать, потому что у них хорошая защита. Создаются шифровальный алгоритм и ключ к нему. Длину ключа придумывают длиннее, чтобы было тяжелее вскрыть его.
Давайте рассмотрим основные цели информационной безопасности [14, с.284]:
- предотвращение незаконного вмешательства в информационные данные пользователей;
- сохранение информации и предоставление доступа пользователей к ней;
- соблюдение конфиденциальности личных данных;
- предотвращение незаконного использования информационных данных пользователей;
- сохранение конфиденциальной информации и государственной тайны.
Для защиты информации в сети Интернет выполняются следующие мероприятия:
- создать информационную систему безопасности;
- создать узлы защиты сетей по передаче данных;
- создать экспертную группу для проведения экспертиз проектов на выявление соответствия требованиям обеспечения безопасности;
- разработать средства криптографической защиты информации;