Защита банковской информации. 2
НЕГОСУДАРСТВЕННОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ
МОСКОВСКИЙ ЭКОНОМИЧЕСКИЙ ИНСТИТУТ
КУРСОВАЯ РАБОТА
по предмету «Стратегический менеджмент»
на тему «Защита банковской информации»
выполнила студентка 4 курса
заочной формы обучения
Иванова И.М.
МОСКВА, 2010 г.
Оглавление
Введение
Банковская деятельность всегда была связана с обработкой и хранением большого количества конфиденциальных данных. В первую очередь это персональные данные о клиентах, об их вкладах и обо всех осуществляемых операциях.
Актуальность данной работы заключается в том, что с развитием электронных технологий в финансовой сфере для банков наиболее остро встала задача защиты информации и обеспечения ее конфиденциальности. Ее решение возможно только при использовании современных средств защиты от несанкционированного доступа, соблюдении всех требований нормативов бизнес-операций и более широкой интеграции службы информационной безопасности в структуру управления банком.
Целью данной работы является изучение проблемы защиты банковской информации.
Задачи:
- Изучение теоретических аспектов защиты банковской информации
- Рассмотрение видов угроз
- Изучение методов и способов защиты банковской информации
Объектом исследования является банковская система.
Предмет исследования – банковская информация.
Проблему защиты банковской информации изучали Степанова Е.А., Романец Ю.В., Гаценко О.Ю.
Глава 1. Причины необходимости защиты банковской информации
1.1. Важность защиты информации
Сегодня работа банков не представляется возможной без компьютерной обработки документов и поступающей информации. Современные банковские системы содержат мощные программные, системные, технические и сетевые средства. Число ежедневно обрабатываемых документов, гибкость технологии их обработки, скорость аналитической обработки больших массивов данных требует активного взаимодействия множества географически удаленных филиалов и рабочих мест, высочайшего уровня надежности и квалифицированно построенной системы защиты данных.
К сожалению, банковские службы безопасности сегодня большое внимание уделяют вопросам физической защиты (подразумевая наличие решеток на окнах, видеонаблюдения, охранников и т.п.). Вопросы компьютерной безопасности остаются в введении служб сопровождения и внедрения нового программного обеспечения. Квалифицированных разработчиков программного обеспечения и системных программистов в таких службах достаточно много. Специалисты в области систем компьютерной безопасности практически отсутствуют. Сложившаяся ситуация объясняется тем, что подготовкой таких специалистов на сегодняшний день имеют право заниматься только учреждения, имеющие государственную лицензию на такой вид деятельности (Гостехкомиссии РФ, ФАПСИ). Это положение распространяется и на любой вид деятельности в области защиты информации - она должна быть лицензирована.
Разработкой программного обеспечения банковских задач сегодня занимается достаточно большое число фирм, как давно работающих в данной области деятельности, так и вновь организуемых. Уровень соответствия разрабатываемого программного обеспечения функциональным задачам банка можно оценивать по-разному. Однако у всех этих систем есть общий недостаток - отсутствует комплексная система защиты информации, они не сертифицированы по квалификационным требованиям защищенности, а существующие средства и методы защиты информации в таких системах либо «цельнотянутые» у зарубежных фирм, либо «самопальные», недостаточно надежные средства.
1.2. Объекты защиты
К объектам защиты при обеспечении информационной
безопасности банка в общем случае можно
отнести информацию в корпоративной информационной
системе банка, а также процессы обработки
информации (банковские технологии). Деятельность
банка поддерживается информационной
инфраструктурой, которая обеспечивает
реализацию банковских технологий и может
быть условно представлена в виде иерархии
следующих основных уровней: физического,
сетевого, сетевых приложений и сервисов
(операционных систем, систем управления
базами данных и т. д.), банковских технологических
процессов (приложений) и бизнес-процессов.
В соответствии с иерархией уровней корпоративной
информационной системы банка представляется
системой, имеющей в своем составе структурные
и функциональные элементы. К основным
структурным элементам этой системы банка
в общем случае могут быть отнесены информационные
системы, в частности, обеспечения банковских
технологических процессов, инженерно-технического
обеспечения и т. д.
Функциональными элементами корпоративной информационной системы банка в общем случае являются:
- рабочие станции (в том числе мобильные, терминальные), с помощью которых реализуются автоматизированные рабочие места пользователей;
- серверы (файлов, баз данных, служб печати и т. п.);
- сетевые устройства (маршрутизаторы, коммутаторы, шлюзы и т. п.);
- банковские терминальные устройства (банкоматы, POS-терминалы и т. п.);
- средства связи и передачи данных;
- средства защиты информации;
- каналы и линии связи.
Элементы (компоненты) корпоративной информационной
системы банка располагаются на объектах
информатизации банка.
Корпоративная информационная система
банка в целом или ее часть почти всегда
имеет статус законодательно определенной
категории информационной системы, такой
как информационная система персональных
данных, поскольку в различных структурных
элементах корпоративной информационной
системы обрабатываются персональные
данные (ПД) системы пользователя создает
специфическую картину угроз защищенности
и требует специфических мер защиты.
В такой ситуации надеяться на гарантированную защиту информации практически бесполезно.
Глава 2. Виды угроз банковской информации
2.1. Классификация угроз
Все возможные виды угроз можно классифицировать по нескольким основным показателям. Наиболее существенным из них является степень ущерба, который может быть нанесен или уже понес банк в результате действия какой-либо угрозы. Действительно, практическая деятельность большинства банков, фирм и предприятий богата на различные ЧП, как крупные, приводящие к остановкам, а иногда и к полному уничтожению объекта (стихийные бедствия, крупные аварии и катастрофы), так и мелкие происшествия, которые по своей совокупности наносят достаточно большой ущерб отдельным участкам объекта, а иногда всей фирме или банку в целом. По степени ущерба угрозы можно разделить на три основные группы:1
1.Угрозы чрезвычайных
обстоятельств. Стихийные
2.Несанкционированное проникновение на объект. Хулиганство, кражи, хищения и т.п.
3.Несанкционированный
съем информации. Мировая статистика
показывает, что угроза подслушивания
(из группы III), например, в большинстве
своем приводит к ущербу не
более 15%, редко до 20%, от полной
стоимости объекта. И
Следует, однако, отметить,
что в последние десятилетия,
в связи с бурным развитием
электронной техники и
Иногда угроза подслушивания возводится
в ранг наиглавнейшей сознательно, что
может привести к печальным последствиям,
как это дважды и произошло с московским
посольством крупнейшей страны, дипломаты
и пресса которой, постоянно заявляя о
подслушивании, сами поверили в приоритет
этой угрозы и чуть не поплатились жизнью
во время двух пожаров, нанесших посольству
и зданию огромные убытки.
Объективно
оценить степень ущерба о указанных трех
групп угроз позволяет статистика происшествий
в данной отрасли, их анализ в истории
банков, фирм и предприятия, материалы
местной и городской уголовной хроники
и др.
2.2. Объективные и субъективные угрозы
По природе возникновения угрозы можно разделить на два класса:
- естественные или объективные;
- искусственные или субъективные.
Естественные угрозы - это угрозы, вызванные стихийными природными явлениями, не зависящими от человека (землетрясения, наводнения, ураганы и т.п.). Искусственные угрозы - это угрозы, вызванные деятельностью человека. К ним относятся:
- непреднамеренные, неумышленные угрозы, вызванные ошибками в проектировании, монтаже оборудования и в его эксплуатации: носителем (субъектом) таких угроз является нарушитель;
- преднамеренные, умышленные угрозы, связанные с определенными устремлениями людей, такими как терроризм, забастовки, хищения, кражи, подслушивание, несанкционированный доступ в компьютерные сети и т.п.,
Неумышленные угрозы могут вызвать на объекте:
а) травмы и гибель людей;
б) повреждения оборудования, линий связи, каналов жизнеобеспечения из-за недостаточной квалификации, нарушения должностных инструкций.
Эти угрозы могут быть как внутренними, так и внешними по отношению к защищаемому банку. В последнем случае имеется в виду, что они могут возникать за границей территории, но наносить ущерб защищаемому банку. Так, например, пожар или взрыв на соседнем объекте может вызвать повреждения и в банке; радиоактивный выброс, химическое заражение, повреждение линий энергоснабжения и т.п. за пределами территории также могут повлечь за собой нарушение безопасности конкретного банка. Поскольку источник внешних угроз нельзя устранить силами объекта, их можно отнести к стихийным бедствиям.
в) неумышленное изменение
банковского технологического процесса,
внедрение и использование
г) неосторожные действия, приводящие к разглашению информации различных видов;
д) некомпетентное использование, настройка или неправомерное отключение персоналом банка средств и систем защиты.
Умышленные угрозы могут вызвать на банковском объекте:
а) травмы и гибель людей;
б) физическое разрушение
объекта или отдельных его
элементов как результат
в) отключение или вывод из строя систем жизнеобеспечения банка вследствие тех же причин;
г) действия по дезорганизации функционирования банка, его отделения забастовки, саботаж, постановка помех);
д) съем информации путем
контроля каналов связи, негласной
установки специальных
е) хищение ценностей, продукции, ценных бумаг, имущества, оборудования,
Перечисленные выше виды угроз не равноценны. Так, например, разрушение банковского оборудования или здания банка может повлечь за собой и такие угрозы, как гибель и травмы персонала и посетителей.
2.3. Естественные угрозы
Остановимся на естественных угрозах и попытаемся выделить основные из них. К естественным угрозам относятся пожары, наводнения, ураганы, удары молний и другие стихийные бедствия и явления, которые не зависят от человека. Наиболее частыми среди этих угроз являются пожары. Для обеспечения безопасности информации, необходимым условием является оборудование помещений, в которых находятся элементы системы (носители цифровых данных, серверы, архивы и пр.), противопожарными датчиками, назначение ответственных за противопожарную безопасность и наличие средств пожаротушения. Соблюдение всех этих правил позволит свести к минимуму угрозу потери информации от пожара. Если помещения с носителями ценной информации располагаются в непосредственной близости от водоемов, то они подвержены угрозе потери информации вследствие наводнения. Единственное что можно предпринять в данной ситуации - это исключить хранение носителей информации на первых этажах здания, которые подвержены затоплению.
Еще одной естественной угрозой являются молнии. Очень часто при ударах молнии выходят из строя сетевые карты, электрические подстанции и другие устройства. Особенно ощутимые потери, при выходе сетевого оборудования из строя, несут крупные организации и предприятия, такие как банки. Во избежание подобных проблем необходимо соединительные сетевые кабели были экранированы (экранированный сетевой кабель устойчив к электромагнитным помехам), а экран кабеля следует заземлить. Для предотвращения попадания молнии в электрические подстанции, следует устанавливать заземленный громоотвод, а компьютеры и серверы комплектовать источниками бесперебойного питания.
2.4. Искусственные угрозы
Следующим видом угроз
являются искусственные угрозы, которые
в свою очередь, делятся на непреднамеренные
и преднамеренные угрозы. Непреднамеренные угрозы - это действия, которые
совершают люди по неосторожности, незнанию,
невнимательности или из любопытства.
К такому типу угроз относят установку
программных продуктов, которые не входят
в список необходимых для работы, и в последствии
могут стать причиной нестабильной работы
системы и потеря информации. Сюда же можно
отнести и другие «эксперименты», которые
не являлись злым умыслом, а люди, совершавшие
их, не осознавали последствий. К сожалению,
этот вид угроз очень трудно поддается
контролю, мало того, чтобы персонал был
квалифицирован, необходимо чтобы каждый
человек осознавал риск, который возникает
при его несанкционированных действиях.
Преднамеренные угрозы-угрозы, связанные
со злым умыслом преднамеренного физического
разрушения, впоследствии выхода из строя
системы. К преднамеренным угрозам относятся
внутренние и внешние атаки. Вопреки распространенному
мнению, крупные компании несут многомиллионные
потери зачастую не от хакерских атак,
а по вине своих же собственных сотрудников.
Современная история знает массу примеров
преднамеренных внутренних угроз информации
- это проделки конкурирующих организаций,
которые внедряют или вербуют агентов
для последующей дезорганизации конкурента,
месть сотрудников, которые недовольны
заработной платой или статусом в фирме
и прочее. Для того чтобы риск таких случаев
был минимален, необходимо, чтобы каждый
сотрудник организации соответствовал,
так называемому, «статусу благонадежности».
К внешним преднамеренным
угрозам можно отнести угрозы хакерских
атак. Если информационная система связана
с глобальной сетью интернет, то для предотвращения
хакерских атак необходимо использовать
межсетевой экран (так называемый firewall),
который может быть, как встроен в оборудование,
так и реализован программно.
2.5. Методы реализации угроз
Угрозы информационной безопасности банка могут проявляться в следующих формах:
- перехват конфиденциальной информации, в результате которого у субъекта угрозы оказывается ее дубликат (особая опасность этой формы угрозы для пострадавшего банка заключается в том, что о самом факте утечки он, чаще всего, узнает лишь после того, когда конечная цель перехвата уже достигнута);
- хищение конфиденциальной информации, в результате которого субъект угрозы одновременно решает две задачи - приобретает соответствующие сведения и лишает их пострадавший банк;
- повреждение или уничтожение информации, в результате которого субъектом угрозы достигается лишь задача нанесения ущерба атакуемому банку.
Методы реализации угроз информационной безопасности банка
дифференцируются в зависимости:
- от вида данных, являющихся объектом угрозы;
- от субъекта угрозы.
При использовании классификации по первому признаку можно отметить, что основной угрозой является несанкционируемый доступ к информации в электронном виде. В отличие от информации, существующей на других носителях, здесь могут быть реализованы все формы угроз (перехват, хищение, уничтожение). Другим отличием является то, что для достижения поставленных целей субъект угрозы вынужден использовать наиболее сложные с технологической точки зрения, следовательно, дорогостоящие методы. Сторонние для банка структуры и индивидуальные злоумышленники используют специальные компьютерные программы, позволяющие преодолеть существующие у любого банка системы защиты баз данных, локальных сетей и иных компьютерных коммуникаций (см. 1.3.3 настоящего УПП). Другим методом является использование специальных сканеров, позволяющих со значительно расстояния перехватывать (снимать) информацию с работающих компьютеров, факсов, модемов. Возможности субъектов угроз по достижению поставленных целей резко возрастают при использовании услуг сотрудников самого банка, особенно из числа лиц, имеющих доступ к защищаемой информации или компьютерным системам защиты.
Для реализации угроз в отношении информации на бумажных носителях субъекты используют такие методы, как копирование (фотографирование), прямое хищение, а при необходимости уничтожения сведений - включение систем самоуничтожения содержимого соответствующих сейфов. Учитывая, что проникновение посторонних лиц в банк всегда достаточно затруднительно, сторонние для него субъекты угроз так же стремятся использовать в этих целях собственный персонал кредитно-финансовых организаций.
Наконец, для перехвата информации в устном виде используют разнообразные технические устройства - скрытые магнитофоны, видеокамеры, специальные дальнодействующие сканеры и направленные микрофоны. Они позволяют со значительного расстояния прослушивать устные и телефонные разговоры (включая аппараты сотовой связи), в том числе - в изолированных, но не оборудованных дополнительными средствами защиты помещениях. Основным ограничением выступают здесь финансовые возможности субъекта угрозы и атакуемого банка в части приобретения необходимых технических средств перехвата ин формации и защиты от него (по некоторым видам устройств цена может достигать нескольких сотен тысяч долларов США).
Классификация по второму признаку позволяет выделить следующие наиболее распространенные методы. Наиболее широкую их номенклатуру потенциально могут использовать конкуренты, как самого банка, так и его клиентов. Чаще всего ими применяются:
- вербовка сотрудников территориальных налоговых органов и учреждений Центрального банка, по долгу службы располагающих конфиденциальными для конкурентов, но не для государства сведениями (что доступно любому конкурирующему банку и особенно распространено в современных отечественных условиях);
- внедрение своих агентов в атакуемый банк, что доступно лишь для наиболее крупных конкурирующих банков и корпораций, располагающих мощными службами безопасности и специально подготовленными сотрудниками;
- вербовка сотрудников атакуемого банка с использованием методов подкупа и реже шантажа;
- использование услуг собственных (в составе специального подразделения службы безопасности) или наемных хакеров;
- использование разнообразных технических средств перехвата конфиденциальной информации в разовом, регулярном или постоянном режимах.
Криминальные структуры для обеспечения доступа к конфиденциальной информации обычно используют сотрудников атакуемого банка, применяя для этого прямые угрозы, шантаж и, реже, подкуп. Наиболее крупные преступные группировки могут использовать и более сложные методы.
Индивидуальные злоумышленники (в современных условиях чаще всего наемные хакеры) применяют специальные компьютерные программы собственной или чужой разработки.
Нелояльные сотрудники банка могут действовать в собственных целях (месть, корыстные интересы) или по поручению сторонних для банка структур. Чаще всего, при реализации рассматриваемых угроз они используют собственное служебное положение, обеспечивающее им доступ к соответствующим конфиденциальным данным. В отдельных случаях они могут выполнять роль резидентов нанявших их сторонних для банка структур. В этом случае, сотрудники могут использовать самые разнообразные методы агентурной работы, например, вербовка информаторов из числа своих коллег, выведывание нужных сведений, установку технических средств перехвата информации, прямое хищение или уничтожение конфиденциальных данных.
Фискальные или
Глава 3. Способы защиты банковской информации
Уровень защищенности информации формально должен определяться исходя из уровня конфиденциальности обрабатываемой информации, уровня ущерба от нарушения защиты. Определение требуемого уровня конфиденциальности - прерогатива руководства банка, он может меняться в широких пределах в зависимости от стратегических и тактических целей банка, применяемой технологии обработки информации, частного мнения руководства, состава обслуживающего персонала, состава автоматизированных средств и великого множества иных причин, перечень которых может занять не одну страницу. Важным моментом при определении уровня конфиденциальности информации являются требования законодательной базы и государственных структур.
Мероприятия по обеспечению физической безопасности включают ограничение доступа в банк. Посетитель проходит целую процедуру на доступ в конкретное банковское подразделение. Часто к нему на время пребывания в банке приставляют сопровождающего, но проследить все действия сотрудников банка - трудная задача. В большинстве случаев компьютерные преступления совершаются именно сотрудниками банка, по тем или иным причинам обиженными руководством или продающими информацию конкурентам. Организационные мероприятия по ограничению доступа в помещения подразделений, как правило, заканчиваются на входе в банк. По помещениям банка, в том числе и в помещения вычислительного центра, где находится вся обрабатываемая информация, доступ практически остается свободным.
Некоторые банки предпочитают содержать штат разработчиков программного обеспечения и своими силами разрабатывать функциональные задачи. Конечно, никто лучше вас не знает, что именно и как вам нужно автоматизировать, но при этом возможности системы, предоставляемые потенциальным нарушителям, существенно возрастают. В составе имеющихся в банке средств появляются отладчики, дизассемблеры, компиляторы, трансляторы и другие вспомогательные средства. Кроме того, никто даже не может подозревать о наличии программных закладок в разработанном программном обеспечении, пока их действия не начинает сказываться. Разработчик системы становится "компьютерным богом", ему известно о системе все, все ее слабые места, он знает как можно модифицировать информацию так, чтобы об этом не узнал никто. Никто, кроме него, не может лучше осуществлять сопровождение системы. Банк становится полностью от него зависимым.
Как показывает практика, осуществлению компьютерных преступлений способствует нарушение регламента и правил архивирования информации. Если копия всей информации с файл-сервера снимается раз в неделю на магнитную ленту, то через две недели или, в лучшем случае, через месяц на эту же ленту записывается очередная копия информации. Уничтожение информации приводит к невозможности определения фактов злоумышленной модификации информации. Все следы уничтожаются.
Проведение анализа состояния систем защиты показало, что в ряде случаев не то что не соблюдается, а просто отсутствует регламент проведения антивирусной диагностики. Антивирусные мероприятия начинают проводиться только при обнаружении (!) очередного вируса в системе.
Потери дорогостоящего машинного времени на профилактические работы иногда заставляют персонал, сопровождающий автоматизированную систему, отказаться от регламентированных запусков антивирусных средств. При этом потери ресурсов из-за необходимости глобального восстановления информации после действия вируса не оцениваются, а реально они составляют гораздо больше, чем затраты на профилактику.
3.1. Защита информации от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН).
Основным направлением защиты информации от утечки за счет ПЭМИН является уменьшение отношения информативного сигнала к помехе до предела, определяемого "Нормами эффективности защиты АСУ и ЭВМ от утечки информации за счет ПЭМИН", при котором восстановление сообщений становится принципиально невозможным. Решение этой задачи достигается как снижением уровня излучений информационных сигналов, так и увеличением уровня помех в соответствующих частотных диапазонах.
Первый способ реализуется
выбором системно-технических
Второй способ реализуется в основном за счет применения активных средств защиты в виде "генераторов шума" и специальной системы антенн.
3.2. Защита информации в линиях связи.
К основным видам линий связи, используемых для передачи информации, можно отнести проводные (телефонные, телеграфные), радио и радиорелейные, тропосферные и космические линии связи.
При необходимости передачи по ним конфиденциальной информации основным направлением защиты информации, передаваемой по всем видам линий связи, от перехвата, искажения и навязывания ложной информации является использование криптологического преобразования информации, а на небольших расстояниях, кроме того, использование защищенных волоконно-оптических линий связи.
Для защиты информации должны использоваться средства криптографической защиты данных гарантированной стойкости для определенного уровня конфиденциальности передаваемой информации и соответствующая ключевая система, обеспечивающая надежный обмен информацией и аутентификацию (подтверждение подлинности) сообщений. 2

- Защита банковской информации
- Защита банковской информации
- Защита безработных в России
- Защита беспроводных сетей
- Защита внутреннего рынка РБ от недобросовестной конкуренции
- Защита водных ресурсов от загрязнения
- Защита в чрезвычайных ситуациях
- Защита атмосферного воздуха
- Защита атмосферного воздуха
- Защита атмосферного воздуха от выбросов
- Защита атмосферного воздуха при сухом способе производства цемента
- Защита атмосферы
- Защита атмосферы на предприятиях строительной индустрии
- Защита базы данных спортивного магазина