Защита банковской информации
Содержание
Ведения .
Глава 1. Теоретические и нормативно-
1.1. Государственная политика в сфере защиты
банковской информации……………………………………………………
Назначение и правовая
защита системы безопасности……………………..
Цели и задачи системы
безопасности…………………………………....
2.2 Правовые основы системы
безопасности………………………………..16-
Управление безопасностью банка……………………………………………19-20
Политика государства
относительно безопасности банковской
информации……………………………………………………
5.Анализ проблем и пути
развития банковской системы………
Защита информаци……………………………………
7.Организационные основы стратегии защиты банковской информации…26-27
7.1.Актуальность Исследования…
7.2.Цель и Задачи Исследования ……………………………………………27-28
7.3.Информационная База
8.Практические задачи, условия
и результаты реформирования банковской
сектора……………………………………………………………
8.1.В сфере законодательства……
8.2.В сфере банковского
регулирования и надзора…………………
8.3. В сфере налогообложения…………………
9. Стратегия обеспечения
безопасности банка………………………………
9.1. Общее понятие стратегии
и основы ее формирования………………
9.2.Основные объекты защиты:……
9.3. Внутренние угрозы со стороны собственного персонала……………....32
9.4.Внешние угрозы со
стороны конкурентов и
10.нужно по двум фронтам:
за клиента и за банк…………………………
11. Структура стратегического планирования ……………………………34-35
11.1. Основные компоненты
стратегического планирования …
Заключение……………………………………………………
Список использованной литературы………………………………………37-38
Введение
Банковская деятельность всегда связана
с риском, возможной утечкой
В условиях кризиса экономика подвержена
большей опасности, чем когда-либо.
Увеличивается количество корыстных
преступлений и злоупотреблений
во всех сферах жизнедеятельности общества,
в том числе и банковской - где
сосредоточены огромные потоки денежных
средств всех слоев населения - от
самых состоятельных, до пенсионеров,
от крупных финансовых корпораций,
до бюджетных организаций. И, поскольку
эта сфера является стратегической,
то на ее защиту направляются все силы
государства и крупных
Концепция безопасности коммерческого
банка (кредитной организации) представляет
собой научно обоснованную систему
взглядов на определение основных направлений,
условий и порядка
Обеспечение безопасности является неотъемлемой
составной частью деятельности коммерческого
банка (кредитной организации). Состояние
защищенности представляет собой умение
и способность кредитной
В данном вопросе важное значение имеет комплексный подход к анализу проблемы обеспечения финансовой безопасности банковской деятельности и использование его в банковской практике.
Значимость и актуальность темы предопределили выбор направления исследования, цели и задачи работы.
Целью настоящей курсовой работы является анализ обеспечения финансовой безопасности банков. Для достижения поставленной цели в работе решены следующие задачи:
раскрыты функции и механизм управления безопасностью банков;
рассмотрены системы и методы анализа безопасности банков;
разработаны предложения по совершенствованию системы управления безопасностью
Стратегическое планирование пришло на смену долгосрочному. Его
преимуществом явилось то, что пространство деятельности организации, предприятия
стало более объемным, так как наряду с элементами внутренней среды, на которых
основываются традиционные формы планирования стратегическое планирование
включает в себя следующие аспекты: экономические, политические и социальные
факторы, потребности покупателей, действия конкурентов, научно-технологические
изменения и т.д. Долгосрочные цели предприятий в стратегическом планировании уже не
являются отображением условий текущей деятельности отдельных предприятий, а
оказываются результатом анализа изменений в его внешней и внутренней среде.
Концепция стратегического планирования позволяет выработать комплекс методов и
средств, обеспечивающих адаптацию предприятий к быстроменяющимся условиям, дает
возможность своевременно на них реагировать.
В процессе развития стратегического планирования создано большое число
методов и моделей стратегического анализа, формальных способов решения задач.
Однако в 80-х годах формальные методы стратегического планирования показали свою
ограниченность в новых условиях. Основными причинами этого стали
1. Теоретические и нормативно-
Обеспечение безопасности деятельности
любой организации реализуется
посредством системы, под который
принято понимать комплекс мер и
средств, направленных на выявление, отражение
и ликвидацию различных видов
угроз деятельности организации. При
этом каждый объект защиты будет иметь
свою специфику, которая должна найти
свое отражение в системе защиты.
Один из подходов к организации системы
защиты основан на модели «стимул-реакция» и
предлагает несколько этапов по созданию
системы защиты:
1. анализ состава объекта
и выделения элементов,
2. определение возможных угроз выделенным
элементам, оценка вероятности их появления
и формирование перечня требований по
защите (спецификация защиты);
3. выбор и разработка адекватных угрозам
мер с средств защиты элементов (по спецификации)
и формирования системы защиты объекта.
Рассмотрим основные понятия этого
подхода к защите.
Объект защиты
Мировой опыт создания систем защиты для
различного рода объектов позволяет выделить
три основных элемента, входящих в состав
практически любого объекта и требующих
обеспечения их безопасности:
• люди – персонал и посетители
объекта;
• материальные ценности, имущество и
оборудование;
• информация – критичная, конфиденциальная,
а также информация частных лиц.
Каждый из выделенных элементов
имеет свои особенности, которые
необходимо учесть при определении
возможных угроз.
Оценка угроз
Существенным моментом при оценке угроз
и выборе приоритетов в системе защиты
является анализ практики деятельности
различных коммерческих организаций –банков,
магазинов, крупных офисов, результаты
которых берут за основу при подготовке
современных нормативов защиты, в том
числе, государственных нормативно-правовых
актов. Так, например, западноевропейские
фирмы – производители оборудования для
систем банковской защиты придерживаются
единых критериев оценки угроз, согласно
которым, например, для сейфовых комнат-
хранилищ (главных ЭВМ, серверов) приоритеты
направлений защиты следующие:
• защита от чрезвычайных обстоятельств,
приводящих к человеческим жертвам
и значительному ущербу материальным
ценностям, таких как пожары, аварии,
стихийные бедствия, военные действия,
терроризм;
• несанкционированное проникновение
в хранилище ценностей как с целью кражи
ценностей, так и с целью кражи информации;
• несанкционированный доступ (НСД) к
информации из компьютерного банка данных.
Степень влияния этих угроз на элементы
объекта различна. Так, чрезвычайные
обстоятельства (стихийные бедствия
и т.п.) опасны для всех элементов
объекта. Но угроза несанкционированного
проникновения может возникнуть
только в отношении материальных
ценностей (сейфовых комнат, например)
или информации. Угроза несанкционированного
доступа к информации относится
непосредственно к
По результатам анализа возможных угроз
элементам объекта формируются требования
к защите или спецификации защиты элементов.
Полная спецификация защиты объекта формируется
из частных спецификаций защиты элементов
путем объединения функционально однородных
требований по обеспечению защиты.
Порядок создания системы защиты
Составленные частные спецификации и
полная спецификация являются основой
для разработки системы защиты объекты.
Процесс разработки удобно представить
в виде последовательности этапов:
Этап 1. Каждой из составленных спецификаций
должен быть поставлен в соответствие
необходимый набор функций защиты. Под
функцией защиты понимается совокупность
однородных в функциональном отношении
мероприятий, целенаправленное осуществление
которых решает конкретную задачу защиты.
Перечень основных функций защиты:
• охрана,
• контроль,
• обнаружение,
• отражение,
• ликвидация.
Этап 2. Для установленного набора функций
выбираются соответствующие методы их
реализации.
Классификация существующих методов защиты:
• организационно- правовые,
• инженерно- технические,
• информационно-технические.
Этап 3. Указанным методам защиты соответствует
перечень (набор) средств конкретного
их осуществления. Реализуется или разработка
средств защиты наиболее полно удовлетворяющих
установленным на этапе 1 требованиям
и реализующих выбранные на этапе 2 методы
защиты.
Под средством защиты понимаются такие
устройства, программы, мероприятия или
нормы, которые будучи приведенными в
действие, позволяют решать задачи защиты.
Этап 4. И наконец последний этап – объединение
разработанных или выбранных средств
защиты в подчиненную общему управлению
систему.
[2. Современные средства защиты организации]
В соответствии с методами защиты выделяют
три основные группы средств защиты:
• Организационно - правовые,
• Инженерно - технические,
• информационно - технологические.
По первым двум группам к настоящему
времени сложилась стройная система
взглядов по организации, созданию и
использованию указанных
Информационно-технологические средств
защиты предназначены для обеспечения
безопасности информации в процессах
сбора, передачи, приема, обработки и хранения.
Проблема защиты информации является
далеко не новой: существует достаточно
стройная система защиты применительно
к традиционным технологиям циркуляции
и обработки информации.
Доступ и нарушение информации, циркулирующей
в компьютерной системе, могут существенно
снизить эффективность функционирования,
а в некоторых случаях привести к срыву
выполнения задания. Для решения задачи
защиты от НСД необходимо рассмотрение
способов возможного воздействия злоумышленника
на аппаратные средства автоматизации,
математическое (программное) обеспечение,
данные и системы обмена данными.
Несанкционированный доступ в компьютерные
системы
Компьютерная система (КС) представляет
собой совокупность аппаратных и программных
средств, различного рода физических носителей
информации, собственно данных, а также
персонала, обслуживающего перечисленные
выше компоненты.
Под безопасностью компьютерной системы понимается
отсутствие (устранение) условий, предоставляющих
потенциальную возможность нанесения
ущерба КС.
Известны четыре типа условий (угроз) для
КС:
• npepывание: при прерывании
компонент системы утрачивается (например,
в результате похищения), становится недоступным
(например, в результате блокировки - физической
или логической) либо теряет работоспособность;
• перехват: некоторая третья неавторизованная
сторона (злоумышленник) получает доступ
к компоненту. Примерами перехвата являются
незаконное копирование программ и данных,
неавторизованное чтение данных из линии
связи КС и т.д.;
• модификаций: некоторая третья неавторизованная
сторона не только получает доступ к компоненту,
но и манипулирует с ним. Например, модификациями
являются несанкционированное изменение
данных в базах данных или вообще в файлах
компьютерной системы, изменение алгоритмов
используемых программ с целью выполнения
некоторой дополнительной незаконной
обработки;
• подделка: злоумышленник может добавить
некоторый фальшивый процесс в систему
дли выполнения нужных ему, но не учитываемых
системой, действий либо подложные записи
в файлы системы или других пользователей.
Безопасность компьютерной системы
складывается из обеспечения трех ее
свойств: конфиденциальности, целостности
и доступности.
Конфиденциальность состоит в том, что
компонент системы доступен только авторизованным
субъектам системы (пользователям, программам
и т.д.). Для остальных неавторизованных
субъектов этот компонент как бы не существует.
Целостность компонента предполагает,
что он может быть модифицирован только
авторизованным для этого субъектом. Целостность
- гарантия правильности (работоспособности)
компонента в любой момент времени. Под
модификацией подразумеваются операции
записи, обновления, изменения состояния,
удаления и создания.
Доступность предполагает действительную
доступность компонента авторизованному
субъекту, то есть авторизованный субъект
может в любой момент без особых проблем
получить доступ к необходимому компоненту.
Таким образом, проблема безопасности
КС сводится главным образом к задаче
управления доступом множества субъектов
системы ко множеству компонентов системы.
Основных видов защищенного доступа два:
дискреционный и мандатный доступ (но
это уже совсем другая история
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП К ПРОГРАММАМ
Под "программой" понимают обычные
программы пользователей, специальные
программы, рассчитанные на нарушение
безопасности системы, а также разнообразные
системные утилиты и прикладные программы,
которые отличаются более высоким профессиональным
уровнем разработки и, тем не менее, могут
содержать отдельные недоработки, позволяющие
злоумышленнику воздействовать на системы.
Программы могут порождать проблемы двух
видов: они, во-первых, могут перехватывать
и модифицировать данные в результате
действий пользователя, и, во-вторых, используя
упущения в защите КС, программы могут
или обеспечивать доступ к системе пользователям,
не имеющим на это право, или блокировать
доступ к системе законным пользователям.
К сожалению, количество возможных "слабых
точек", которые могут содержаться в
той или иной программе, значительно превышает
число известных технологий устранения
последствий воздействий злоумышленника.
Это обусловлено двумя причинами:
во-первых, качество программы
всегда не превышает квалификации ее разработчика
(очевидные потери и нарушения могут быть
выявлены и устранены достаточно легко,
однако, чем выше уровень подготовки программиста,
тем более неявными, даже для него, становятся
допускаемые им ошибки и тем более тщательно
и надежно он способен скрыть умышленные
механизмы, разработанные для нарушения
защищенности системы),
во-вторых, имеет место трудно разрешимый
компромисс между эффективностью и удобством
КС в работе и степенью обеспечения в ней
требований по защищенности. Чем более
высокие требования предъявляются к защищенности
системы, тем больше ресурсов системы
затрачивается на обеспечение этих требований,
тем сильнее снижается производительность
системы и увеличиваются сроки решения
задач, наконец, тем неудобнее работать
в данной системе пользователям. С другой
стороны, чем больше ресурсов выделяется
для решения текущих задач, тем меньше
возможностей по обеспечению требуемого
уровня безопасности. В основном нарушение
безопасности программ состоит в том,
что они могут быть использованы как средства
получения "критичной" информации
(данных), циркулирующей в системе, тем
более что данные в КС обычно хранятся
в виде, непонятном для большинства людей.
Целью НСД могут быть и сами программы.
Причины этому:
Программы могут быть товаром,
приносящим прибыль, особенно тому, кто
первым начнет тиражировать программу
в коммерческих целях и оформит
авторские права на нее.
2. Программы могут становиться также объектом
НСД, имеющего целью модифицировать эти
программы некоторым образом, что позволило
бы в будущем провести воздействия на
другие объекты системы.
1.1. Государственная политика в сфере защиты банковской информации
Принципы правового
Правовое регулирование отношений, возникающих в сфере информации, информационных технологий и защиты информации, основывается на следующих принципах:
1) свобода поиска, получения,
передачи, производства и
2) установление ограничений доступа к информации только федеральными законами;
3) открытость информации
о деятельности
4) равноправие языков народов Российской Федерации при создании информационных систем и их эксплуатации;
5) обеспечение безопасности
Российской Федерации при
6) достоверность информации
и своевременность ее
7) неприкосновенность частной
жизни, недопустимость сбора,
хранения, использования и
8) недопустимость установления
нормативными правовыми актами
каких-либо преимуществ
Статья 4. Законодательство Российской Федерации об информации, информационных технологиях и о защите информации
1. Законодательство Российской
Федерации об информации, информационных
технологиях и о защите
2. Правовое регулирование
отношений, связанных с
3. Порядок хранения и
использования включенной в
Статья 5. Информация как объект правовых отношений
1. Информация может являться
объектом публичных,
2. Информация в зависимости
от категории доступа к ней
подразделяется на
3. Информация в зависимости
от порядка ее предоставления
или распространения
1) информацию, свободно распространяемую;
2) информацию, предоставляемую
по соглашению лиц,
3) информацию, которая в
соответствии с федеральными
законами подлежит
4) информацию, распространение
которой в Российской
4. Законодательством Российской
Федерации могут быть
Статья 6. Обладатель информации
1. Обладателем информации
может быть гражданин (
2. От имени Российской
Федерации, субъекта
3. Обладатель информации, если иное не предусмотрено федеральными законами, вправе:
1) разрешать или ограничивать
доступ к информации, определять
порядок и условия такого
2) использовать информацию, в том числе распространять ее, по своему усмотрению;
3) передавать информацию другим лицам по договору или на ином установленном законом основании;
4) защищать установленными
законом способами свои права
в случае незаконного
5) осуществлять иные действия с информацией или разрешать осуществление таких действий.
4. Обладатель информации при осуществлении своих прав обязан:
1) соблюдать права и законные интересы иных лиц;
2) принимать меры по защите информации;
3) ограничивать доступ
к информации, если такая обязанность
установлена федеральными
Статья 7. Общедоступная информация
1. К общедоступной информации
относятся общеизвестные
2. Общедоступная информация
может использоваться любыми
лицами по их усмотрению при
соблюдении установленных
3. Обладатель информации,
ставшей общедоступной по его
решению, вправе требовать от
лиц, распространяющих такую
Статья 8. Право на доступ к информации
1. Граждане (физические лица)
и организации (юридические
2. Гражданин (физическое
лицо) имеет право на получение
от государственных органов,
3. Организация имеет право
на получение от
4. Не может быть ограничен доступ к:
1) нормативным правовым
актам, затрагивающим права,
2) информации о состоянии окружающей среды;
3) информации о деятельности
государственных органов и
4) информации, накапливаемой
в открытых фондах библиотек,
музеев и архивов, а также
в государственных,
5) иной информации, недопустимость
ограничения доступа к которой
установлена федеральными
5. Государственные органы
и органы местного
6. Решения и действия (бездействие)
государственных органов и
7. В случае, если в результате
неправомерного отказа в
8. Предоставляется бесплатно информация:
1) о деятельности
2) затрагивающая права
и установленные
3) иная установленная законом информация.
9. Установление платы
за предоставление
Статья 9. Ограничение доступа к информации
1. Ограничение доступа
к информации устанавливается
федеральными законами в целях
защиты основ конституционного
строя, нравственности, здоровья, прав
и законных интересов других
лиц, обеспечения обороны
2. Обязательным является
соблюдение конфиденциальности
информации, доступ к которой
ограничен федеральными
3. Защита информации, составляющей
государственную тайну,
4. Федеральными законами
устанавливаются условия

- Защита безработных в России
- Защита беспроводных сетей
- Защита внутреннего рынка РБ от недобросовестной конкуренции
- Защита водных ресурсов от загрязнения
- Защита в чрезвычайных ситуациях
- Защита в чрезвычайных ситуациях
- Защита выделенных помещений
- Защита атмосферного воздуха от выбросов
- Защита атмосферного воздуха при сухом способе производства цемента
- Защита атмосферы
- Защита атмосферы на предприятиях строительной индустрии
- Защита базы данных спортивного магазина
- Защита банковской информации
- Защита банковской информации