Защита банковской информации

                                  Содержание

Ведения .

Глава 1. Теоретические и нормативно-правовые основы защиты банковской информации……………………………………………………………………………………………………..3-7 
1.1. Государственная политика в сфере защиты банковской информации……………………………………………………………………………………………………8-15

Назначение и правовая защита системы безопасности……………………..15-16

Цели и задачи системы  безопасности…………………………………....15-16

2.2 Правовые основы системы  безопасности………………………………..16-19

Управление безопасностью  банка……………………………………………19-20

Политика государства  относительно безопасности банковской информации……………………………………………………………………20-23

5.Анализ проблем и пути  развития банковской системы…………………..23-24

Защита информаци…………………………………………………………….24-26

7.Организационные основы  стратегии защиты банковской  информации…26-27

7.1.Актуальность Исследования………………………………………….......26-27

7.2.Цель и Задачи  Исследования ……………………………………………27-28

7.3.Информационная База Исследования …………………………………..28-29

8.Практические задачи, условия  и результаты реформирования банковской сектора……………………………………………………………………….........29

8.1.В сфере законодательства……………………………………………….29-30

8.2.В сфере банковского  регулирования и надзора………………………..30-31

8.3. В сфере налогообложения………………………………………………….31

9. Стратегия обеспечения  безопасности банка………………………………..31

9.1. Общее понятие стратегии  и основы ее формирования……………….31-32

9.2.Основные объекты защиты:………………………………………………...32

9.3.   Внутренние угрозы со стороны собственного персонала……………....32

9.4.Внешние угрозы со  стороны конкурентов и злоумышленников……..32-34

10.нужно по двум фронтам:  за клиента и за банк…………………………….34

11. Структура стратегического  планирования ……………………………34-35

11.1. Основные компоненты  стратегического планирования ………………35

Заключение……………………………………………………………………..36 
Список использованной литературы………………………………………37-38

Введение

 

Банковская деятельность всегда связана  с риском, возможной утечкой конфиденциальной информации, наличием внутренних и  внешних угроз. Появление в России активно действующих структур экономической  разведки, международной организованной преступности, повсеместное применение жестких методов воздействия  на банковские структуры определяют актуальность рассматриваемой проблемы на ближайшую перспективу. Поэтому  обеспечение безопасности банка  законодательно вменяется в обязанность  государства, учредителей банка  и его исполнительных органов. Жукова Е.Ф., "Банковский менеджмент: учебник  для студентов вузов, обучающихся  по экономическим специальностям" - М.: Юнити-Дана, 2009г. - 303с.

В условиях кризиса экономика подвержена большей опасности, чем когда-либо. Увеличивается количество корыстных  преступлений и злоупотреблений  во всех сферах жизнедеятельности общества, в том числе и банковской - где  сосредоточены огромные потоки денежных средств всех слоев населения - от самых состоятельных, до пенсионеров, от крупных финансовых корпораций, до бюджетных организаций. И, поскольку  эта сфера является стратегической, то на ее защиту направляются все силы государства и крупных финансовых структур, ведь нарушение ее безопасности может привести к катастрофическим последствиям.

Концепция безопасности коммерческого  банка (кредитной организации) представляет собой научно обоснованную систему  взглядов на определение основных направлений, условий и порядка практического  решения задач защиты банковского  дела от противоправных действий и  недобросовестной конкуренции.

Обеспечение безопасности является неотъемлемой составной частью деятельности коммерческого  банка (кредитной организации). Состояние  защищенности представляет собой умение и способность кредитной организации  надежно противостоять любым  попыткам криминальных структур или  недобросовестных конкурентов нанести  ущерб законным интересам банка.

В данном вопросе важное значение имеет комплексный подход к анализу  проблемы обеспечения финансовой безопасности банковской деятельности и использование  его в банковской практике.

Значимость и актуальность темы предопределили выбор направления  исследования, цели и задачи работы.

Целью настоящей курсовой работы является анализ обеспечения финансовой безопасности банков. Для достижения поставленной цели в работе решены следующие задачи:

раскрыты функции и механизм управления безопасностью банков;

рассмотрены системы и методы анализа безопасности банков;

разработаны предложения по совершенствованию системы управления безопасностью

Стратегическое планирование пришло на смену долгосрочному. Его 

преимуществом явилось то, что пространство деятельности организации, предприятия

стало более объемным, так как наряду с элементами внутренней среды, на которых

основываются традиционные формы планирования стратегическое планирование

включает в себя следующие аспекты: экономические, политические и социальные

факторы, потребности покупателей, действия конкурентов, научно-технологические

изменения и т.д. Долгосрочные цели предприятий в стратегическом планировании уже не

являются отображением условий текущей деятельности отдельных предприятий, а

оказываются результатом анализа изменений в его внешней и внутренней среде.

Концепция стратегического  планирования позволяет выработать комплекс методов и 

средств, обеспечивающих адаптацию предприятий к быстроменяющимся условиям, дает

возможность своевременно на них реагировать.

В процессе развития стратегического  планирования создано большое число 

методов и моделей стратегического анализа, формальных способов решения задач.

Однако в 80-х годах формальные методы стратегического планирования показали свою

ограниченность в новых условиях. Основными причинами этого стали

1. Теоретические и нормативно-правовые  основы защиты банковской

Обеспечение безопасности деятельности любой организации реализуется  посредством системы, под который  принято понимать комплекс мер и  средств, направленных на выявление, отражение  и ликвидацию различных видов  угроз деятельности организации. При  этом каждый объект защиты будет иметь  свою специфику, которая должна найти  свое отражение в системе защиты. 
 
Один из подходов к организации системы защиты основан на модели «стимул-реакция» и предлагает несколько этапов по созданию системы защиты: 

1. анализ состава объекта  и выделения элементов, требующих  обеспечения их безопасности; 
2. определение возможных угроз выделенным элементам, оценка вероятности их появления и формирование перечня требований по защите (спецификация защиты); 
3. выбор и разработка адекватных угрозам мер с средств защиты элементов (по спецификации) и формирования системы защиты объекта.

 
Рассмотрим основные понятия этого  подхода к защите. 
 
Объект защиты 
 
Мировой опыт создания систем защиты для различного рода объектов позволяет выделить три основных элемента, входящих в состав практически любого объекта и требующих обеспечения их безопасности: 

• люди – персонал и посетители объекта; 
• материальные ценности, имущество и оборудование; 
• информация – критичная, конфиденциальная, а также информация частных лиц.

 
Каждый из выделенных элементов  имеет свои особенности, которые  необходимо учесть при определении  возможных угроз. 
 
Оценка угроз 
 
Существенным моментом при оценке угроз и выборе приоритетов в системе защиты является анализ практики деятельности различных коммерческих организаций –банков, магазинов, крупных офисов, результаты которых берут за основу при подготовке современных нормативов защиты, в том числе, государственных нормативно-правовых актов. Так, например, западноевропейские фирмы – производители оборудования для систем банковской защиты придерживаются единых критериев оценки угроз, согласно которым, например, для сейфовых комнат- хранилищ (главных ЭВМ, серверов) приоритеты направлений защиты следующие: 

• защита от чрезвычайных обстоятельств, приводящих к человеческим жертвам  и значительному ущербу материальным ценностям, таких как пожары, аварии, стихийные бедствия, военные действия, терроризм; 
• несанкционированное проникновение в хранилище ценностей как с целью кражи ценностей, так и с целью кражи информации; 
• несанкционированный доступ (НСД) к информации из компьютерного банка данных.

 
Степень влияния этих угроз на элементы объекта различна. Так, чрезвычайные обстоятельства (стихийные бедствия и т.п.) опасны для всех элементов  объекта. Но угроза несанкционированного проникновения может возникнуть только в отношении материальных ценностей (сейфовых комнат, например) или информации. Угроза несанкционированного доступа к информации относится  непосредственно к конфиденциальной и критической информации предприятия  и лишь косвенно угрожает материальным ценностям и людям. 
По результатам анализа возможных угроз элементам объекта формируются требования к защите или спецификации защиты элементов. 
Полная спецификация защиты объекта формируется из частных спецификаций защиты элементов путем объединения функционально однородных требований по обеспечению защиты. 
 
Порядок создания системы защиты 
 
Составленные частные спецификации и полная спецификация являются основой для разработки системы защиты объекты. Процесс разработки удобно представить в виде последовательности этапов: 
 
Этап 1. Каждой из составленных спецификаций должен быть поставлен в соответствие необходимый набор функций защиты. Под функцией защиты понимается совокупность однородных в функциональном отношении мероприятий, целенаправленное осуществление которых решает конкретную задачу защиты. 
Перечень основных функций защиты:

• охрана, 
• контроль, 
• обнаружение, 
• отражение, 
• ликвидация.

 
Этап 2. Для установленного набора функций выбираются соответствующие методы их реализации. 
Классификация существующих методов защиты:

• организационно- правовые, 
• инженерно- технические, 
• информационно-технические.

 
Этап 3. Указанным методам защиты соответствует перечень (набор) средств конкретного их осуществления. Реализуется или разработка средств защиты наиболее полно удовлетворяющих установленным на этапе 1 требованиям и реализующих выбранные на этапе 2 методы защиты. 
Под средством защиты понимаются такие устройства, программы, мероприятия или нормы, которые будучи приведенными в действие, позволяют решать задачи защиты. 
 
Этап 4. И наконец последний этап – объединение разработанных или выбранных средств защиты в подчиненную общему управлению систему. 
 
[2. Современные средства защиты организации] 
 
В соответствии с методами защиты выделяют три основные группы средств защиты:

• Организационно - правовые, 
• Инженерно - технические, 
• информационно - технологические.

 
По первым двум группам к настоящему времени сложилась стройная система  взглядов по организации, созданию и  использованию указанных средств  защиты применительно к объектам государственного назначения. 
 
Информационно-технологические средств защиты предназначены для обеспечения безопасности информации в процессах сбора, передачи, приема, обработки и хранения. Проблема защиты информации является далеко не новой: существует достаточно стройная система защиты применительно к традиционным технологиям циркуляции и обработки информации. 
 
Доступ и нарушение информации, циркулирующей в компьютерной системе, могут существенно снизить эффективность функционирования, а в некоторых случаях привести к срыву выполнения задания. Для решения задачи защиты от НСД необходимо рассмотрение способов возможного воздействия злоумышленника на аппаратные средства автоматизации, математическое (программное) обеспечение, данные и системы обмена данными. 
 
Несанкционированный доступ в компьютерные системы 
 
Компьютерная система (КС) представляет собой совокупность аппаратных и программных средств, различного рода физических носителей информации, собственно данных, а также персонала, обслуживающего перечисленные выше компоненты. 
Под безопасностью компьютерной системы понимается отсутствие (устранение) условий, предоставляющих потенциальную возможность нанесения ущерба КС.  
 
Известны четыре типа условий (угроз) для КС: 

• npepывание: при прерывании компонент системы утрачивается (например, в результате похищения), становится недоступным (например, в результате блокировки - физической или логической) либо теряет работоспособность; 
• перехват: некоторая третья неавторизованная сторона (злоумышленник) получает доступ к компоненту. Примерами перехвата являются незаконное копирование программ и данных, неавторизованное чтение данных из линии связи КС и т.д.; 
• модификаций: некоторая третья неавторизованная сторона не только получает доступ к компоненту, но и манипулирует с ним. Например, модификациями являются несанкционированное изменение данных в базах данных или вообще в файлах компьютерной системы, изменение алгоритмов используемых программ с целью выполнения некоторой дополнительной незаконной обработки; 
• подделка: злоумышленник может добавить некоторый фальшивый процесс в систему дли выполнения нужных ему, но не учитываемых системой, действий либо подложные записи в файлы системы или других пользователей.

 
Безопасность компьютерной системы  складывается из обеспечения трех ее свойств: конфиденциальности, целостности и доступности. 
Конфиденциальность состоит в том, что компонент системы доступен только авторизованным субъектам системы (пользователям, программам и т.д.). Для остальных неавторизованных субъектов этот компонент как бы не существует. 
Целостность компонента предполагает, что он может быть модифицирован только авторизованным для этого субъектом. Целостность - гарантия правильности (работоспособности) компонента в любой момент времени. Под модификацией подразумеваются операции записи, обновления, изменения состояния, удаления и создания. 
Доступность предполагает действительную доступность компонента авторизованному субъекту, то есть авторизованный субъект может в любой момент без особых проблем получить доступ к необходимому компоненту. 
Таким образом, проблема безопасности КС сводится главным образом к задаче управления доступом множества субъектов системы ко множеству компонентов системы. Основных видов защищенного доступа два: дискреционный и мандатный доступ (но это уже совсем другая история    
 
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП К ПРОГРАММАМ 
 
Под "программой" понимают обычные программы пользователей, специальные программы, рассчитанные на нарушение безопасности системы, а также разнообразные системные утилиты и прикладные программы, которые отличаются более высоким профессиональным уровнем разработки и, тем не менее, могут содержать отдельные недоработки, позволяющие злоумышленнику воздействовать на системы. 
Программы могут порождать проблемы двух видов: они, во-первых, могут перехватывать и модифицировать данные в результате действий пользователя, и, во-вторых, используя упущения в защите КС, программы могут или обеспечивать доступ к системе пользователям, не имеющим на это право, или блокировать доступ к системе законным пользователям. 
К сожалению, количество возможных "слабых точек", которые могут содержаться в той или иной программе, значительно превышает число известных технологий устранения последствий воздействий злоумышленника. Это обусловлено двумя причинами: 

во-первых, качество программы всегда не превышает квалификации ее разработчика (очевидные потери и нарушения могут быть выявлены и устранены достаточно легко, однако, чем выше уровень подготовки программиста, тем более неявными, даже для него, становятся допускаемые им ошибки и тем более тщательно и надежно он способен скрыть умышленные механизмы, разработанные для нарушения защищенности системы), 
 
во-вторых, имеет место трудно разрешимый компромисс между эффективностью и удобством КС в работе и степенью обеспечения в ней требований по защищенности. Чем более высокие требования предъявляются к защищенности системы, тем больше ресурсов системы затрачивается на обеспечение этих требований, тем сильнее снижается производительность системы и увеличиваются сроки решения задач, наконец, тем неудобнее работать в данной системе пользователям. С другой стороны, чем больше ресурсов выделяется для решения текущих задач, тем меньше возможностей по обеспечению требуемого уровня безопасности. В основном нарушение безопасности программ состоит в том, что они могут быть использованы как средства получения "критичной" информации (данных), циркулирующей в системе, тем более что данные в КС обычно хранятся в виде, непонятном для большинства людей.

 
Целью НСД могут быть и сами программы. Причины этому: 

Программы могут быть товаром, приносящим прибыль, особенно тому, кто  первым начнет тиражировать программу  в коммерческих целях и оформит  авторские права на нее. 
2. Программы могут становиться также объектом НСД, имеющего целью модифицировать эти программы некоторым образом, что позволило бы в будущем провести воздействия на другие объекты системы.

 

1.1. Государственная политика в сфере защиты банковской информации

 

Принципы правового регулирования  отношений в сфере информации, информационных технологий и защиты информации

Правовое регулирование  отношений, возникающих в сфере  информации, информационных технологий и защиты информации, основывается на следующих принципах:

1) свобода поиска, получения,  передачи, производства и распространения  информации любым законным способом;

2) установление ограничений  доступа к информации только  федеральными законами;

3) открытость информации  о деятельности государственных  органов и органов местного  самоуправления и свободный доступ  к такой информации, кроме случаев,  установленных федеральными законами;

4) равноправие языков  народов Российской Федерации  при создании информационных  систем и их эксплуатации;

5) обеспечение безопасности  Российской Федерации при создании  информационных систем, их эксплуатации  и защите содержащейся в них  информации;

6) достоверность информации  и своевременность ее предоставления;

7) неприкосновенность частной  жизни, недопустимость сбора,  хранения, использования и распространения  информации о частной жизни  лица без его согласия;

8) недопустимость установления  нормативными правовыми актами  каких-либо преимуществ применения  одних информационных технологий  перед другими, если только  обязательность применения определенных  информационных технологий для  создания и эксплуатации государственных  информационных систем не установлена  федеральными законами.

Статья 4. Законодательство Российской Федерации об информации, информационных технологиях и о защите информации

1. Законодательство Российской  Федерации об информации, информационных  технологиях и о защите информации  основывается на Конституции  Российской Федерации, международных  договорах Российской Федерации  и состоит из настоящего Федерального  закона и других регулирующих  отношения по использованию информации  федеральных законов.

2. Правовое регулирование  отношений, связанных с организацией  и деятельностью средств массовой  информации, осуществляется в соответствии  с законодательством Российской  Федерации о средствах массовой  информации.

3. Порядок хранения и  использования включенной в состав  архивных фондов документированной  информации устанавливается законодательством  об архивном деле в Российской  Федерации.

Статья 5. Информация как объект правовых отношений

1. Информация может являться  объектом публичных, гражданских  и иных правовых отношений.  Информация может свободно использоваться  любым лицом и передаваться  одним лицом другому лицу, если  федеральными законами не установлены  ограничения доступа к информации  либо иные требования к порядку  ее предоставления или распространения.

2. Информация в зависимости  от категории доступа к ней  подразделяется на общедоступную  информацию, а также на информацию, доступ к которой ограничен  федеральными законами (информация  ограниченного доступа).

3. Информация в зависимости  от порядка ее предоставления  или распространения подразделяется  на:

1) информацию, свободно распространяемую;

2) информацию, предоставляемую  по соглашению лиц, участвующих  в соответствующих отношениях;

3) информацию, которая в  соответствии с федеральными  законами подлежит предоставлению  или распространению;

4) информацию, распространение  которой в Российской Федерации  ограничивается или запрещается.

4. Законодательством Российской  Федерации могут быть установлены  виды информации в зависимости  от ее содержания или обладателя.

Статья 6. Обладатель информации

1. Обладателем информации  может быть гражданин (физическое  лицо), юридическое лицо, Российская  Федерация, субъект Российской  Федерации, муниципальное образование.

2. От имени Российской  Федерации, субъекта Российской  Федерации, муниципального образования  правомочия обладателя информации  осуществляются соответственно  государственными органами и  органами местного самоуправления  в пределах их полномочий, установленных  соответствующими нормативными  правовыми актами.

3. Обладатель информации, если иное не предусмотрено  федеральными законами, вправе:

1) разрешать или ограничивать  доступ к информации, определять  порядок и условия такого доступа;

2) использовать информацию, в том числе распространять  ее, по своему усмотрению;

3) передавать информацию  другим лицам по договору или  на ином установленном законом  основании;

4) защищать установленными  законом способами свои права  в случае незаконного получения  информации или ее незаконного  использования иными лицами;

5) осуществлять иные действия  с информацией или разрешать  осуществление таких действий.

4. Обладатель информации  при осуществлении своих прав  обязан:

1) соблюдать права и  законные интересы иных лиц;

2) принимать меры по  защите информации;

3) ограничивать доступ  к информации, если такая обязанность  установлена федеральными законами.

Статья 7. Общедоступная информация

1. К общедоступной информации  относятся общеизвестные сведения  и иная информация, доступ к  которой не ограничен.

2. Общедоступная информация  может использоваться любыми  лицами по их усмотрению при  соблюдении установленных федеральными  законами ограничений в отношении  распространения такой информации.

3. Обладатель информации, ставшей общедоступной по его  решению, вправе требовать от  лиц, распространяющих такую информацию, указывать себя в качестве  источника такой информации.

Статья 8. Право на доступ к информации

1. Граждане (физические лица) и организации (юридические лица) (далее - организации) вправе осуществлять  поиск и получение любой информации  в любых формах и из любых  источников при условии соблюдения  требований, установленных настоящим  Федеральным законом и другими  федеральными законами.

2. Гражданин (физическое  лицо) имеет право на получение  от государственных органов, органов  местного самоуправления, их должностных  лиц в порядке, установленном  законодательством Российской Федерации,  информации, непосредственно затрагивающей  его права и свободы.

3. Организация имеет право  на получение от государственных  органов, органов местного самоуправления  информации, непосредственно касающейся  прав и обязанностей этой организации,  а также информации, необходимой  в связи с взаимодействием  с указанными органами при  осуществлении этой организацией  своей уставной деятельности.

4. Не может быть ограничен  доступ к:

1) нормативным правовым  актам, затрагивающим права, свободы  и обязанности человека и гражданина, а также устанавливающим правовое  положение организаций и полномочия  государственных органов, органов  местного самоуправления;

2) информации о состоянии  окружающей среды;

3) информации о деятельности  государственных органов и органов  местного самоуправления, а также  об использовании бюджетных средств  (за исключением сведений, составляющих  государственную или служебную  тайну);

4) информации, накапливаемой  в открытых фондах библиотек,  музеев и архивов, а также  в государственных, муниципальных  и иных информационных системах, созданных или предназначенных  для обеспечения граждан (физических  лиц) и организаций такой информацией;

5) иной информации, недопустимость  ограничения доступа к которой  установлена федеральными законами.

5. Государственные органы  и органы местного самоуправления  обязаны обеспечивать доступ  к информации о своей деятельности  на русском языке и государственном  языке соответствующей республики  в составе Российской Федерации  в соответствии с федеральными  законами, законами субъектов Российской  Федерации и нормативными правовыми  актами органов местного самоуправления. Лицо, желающее получить доступ  к такой информации, не обязано  обосновывать необходимость ее  получения.

6. Решения и действия (бездействие)  государственных органов и органов  местного самоуправления, общественных  объединений, должностных лиц,  нарушающие право на доступ  к информации, могут быть обжалованы  в вышестоящий орган или вышестоящему  должностному лицу либо в суд.

7. В случае, если в результате  неправомерного отказа в доступе  к информации, несвоевременного  ее предоставления, предоставления  заведомо недостоверной или не  соответствующей содержанию запроса  информации были причинены убытки, такие убытки подлежат возмещению  в соответствии с гражданским  законодательством.

8. Предоставляется бесплатно  информация:

1) о деятельности государственных  органов и органов местного  самоуправления, размещенная такими  органами в информационно-телекоммуникационных  сетях;

2) затрагивающая права  и установленные законодательством  Российской Федерации обязанности  заинтересованного лица;

3) иная установленная  законом информация.

9. Установление платы  за предоставление государственным  органом или органом местного  самоуправления информации о  своей деятельности возможно  только в случаях и на условиях, которые установлены федеральными  законами.

Статья 9. Ограничение доступа к информации

1. Ограничение доступа  к информации устанавливается  федеральными законами в целях  защиты основ конституционного  строя, нравственности, здоровья, прав  и законных интересов других  лиц, обеспечения обороны страны  и безопасности государства.

2. Обязательным является  соблюдение конфиденциальности  информации, доступ к которой  ограничен федеральными законами.

3. Защита информации, составляющей  государственную тайну, осуществляется  в соответствии с законодательством  Российской Федерации о государственной  тайне.

4. Федеральными законами  устанавливаются условия отнесения  информации к сведениям, составляющим  коммерческую тайну, служебную  тайну и иную тайну, обязательность  соблюдения конфиденциальности  такой информации, а также ответственность  за ее разглашение.

Защита банковской информации