Информационная безопасность банковской информации
Раздел 3. Глава 5. Информационная безопасность банковской информации.
5.1
Значение и роль защиты
Со
времени своего появления банки
неизменно вызывали преступный интерес.
И этот интерес был связан не только
с хранением в кредитных
В наши дни в связи с всеобщей информатизацией и компьютеризацией банковской деятельности значение информационной безопасности банков многократно возросло. Еще 30 лет назад объектом информационных атак были данные о клиентах банков или о деятельности самого банка. Такие атаки были редкими, круг их заказчиков был очень узок, а ущерб мог быть значительным лишь в особых случаях. В настоящее время в результате повсеместного распространения электронных платежей, пластиковых карт, компьютерных сетей объектом информационных атак стали непосредственно денежные средства, как банков, так и их клиентов. Совершить попытку хищения может любой — необходимо лишь наличие компьютера, подключенного к сети Интернет. Причем для этого не требуется физически проникать в банк, можно «работать» и за тысячи километров от него.
Компьютеризация банковской деятельности позволила значительно повысить производительность труда сотрудников банка, внедрить новые финансовые продукты и технологии. Однако прогресс в технике преступлений шел не менее быстрыми темпами, чем развитие банковских технологий. В настоящее время свыше 90% всех преступлений связана с использованием автоматизированных систем обработки информации банка (АСОИБ) [2, с.17]. Следовательно, при создании и модернизации АСОИБ банкам необходимо уделять пристальное внимание обеспечению ее безопасности. Эта проблема является сейчас наиболее актуальной и наименее исследованной. Если в обеспечении физической и классической информационной безопасности давно уже выработаны устоявшиеся подходы, то в связи с частыми радикальными изменениями в компьютерных технологиях методы безопасности АСОИБ требуют постоянного обновления. Как показывает практика, не существует сложных компьютерных систем, не содержащих ошибок. А поскольку идеология построения крупных АСОИБ регулярно меняется, то исправления найденных ошибок в системах безопасности хватает ненадолго, так как новая компьютерная система приносит новые проблемы и новые ошибки, заставляет по-новому перестраивать систему безопасности.
По мере развития и расширения сферы применения средств вычислительной техники, острота проблемы обеспечения безопасности вычислительных систем и защиты, хранящейся и обрабатываемой в них информации от различных угроз, все более возрастает. Для этого есть целый ряд объективных причин.
Основная из них — возросший уровень доверия к автоматизированным системам обработки информации. Им доверяют самую ответственную работу, от качества которой зависит жизнь и благосостояние многих людей. ЭВМ управляют технологическими процессами на предприятиях и атомных электростанциях, движениями самолетов и поездов, выполняют финансовые операции, обрабатывают секретную информацию.
Целостную
картину всех возможностей защиты создать
довольно сложно, поскольку пока еще
нет единой теории защиты компьютерных
систем. Существует много подходов
и точек зрения на методологию
ее построения. Тем не менее, в этом
направлении прилагаются
Необходимо отметить, что абсолютно защищенных систем нет. Можно говорить о надежности системы, во-первых, лишь с определенной вероятностью, а во-вторых, о защите от определенной категории нарушителей.
Организация защиты АСОИБ — это единый комплекс мер, которые должны учитывать все особенности процесса обработки информации. Несмотря на неудобства, причиняемые пользователю во время работы, во многих случаях средства защиты могут оказаться совершенно необходимыми для нормального функционирования системы. К основным из упомянутых неудобств следует отнести:
1.
Дополнительные трудности
2.
Увеличение стоимости
3.
Дополнительная нагрузка на
4.
Необходимость привлечения
Современный банк трудно представить себе без автоматизированной информационной системы. Связь компьютеров между собой и с более мощными компьютерами, а также с ЭВМ других банков — также необходимое условие успешной деятельности банка — слишком велико количество операций, которые необходимо выполнить в течении короткого периода времени.
В то же время информационные системы становятся одной из наиболее уязвимых сторон современного банка, притягивая к себе злоумышленников, как из числа персонала банка, так и со стороны. Оценки потерь от преступлений, связанных с вмешательством в деятельность информационной системы банков, очень сильно разнятся. Сказывается разнообразие методик для их подсчета.[3, с.56]
Уровень
оснащенности средствами автоматизации
играет немаловажную роль в деятельности
банка и, следовательно, напрямую отражается
на его положении и доходах. Усиление
конкуренции между банками
Чтобы обезопасить себя и своих клиентов, большинство банков предпринимают необходимые меры защиты, в числе которых защита АСОИБ занимает не последнее место. При этом необходимо учитывать, что защита АСОИБ банка — дорогостоящее и сложное мероприятие. [4]
Проведенные опросы свидетельствуют о том, что чаще всего происходят не такие нарушения, как нападения хакеров или кража компьютеров с ценной информацией, а самые обыкновенные, проистекающие из повседневной деятельности. В то же время именно умышленные атаки на компьютерные системы приносят наибольший единовременный ущерб, а меры защиты от них наиболее сложны и дорогостоящи. В этой связи проблема оптимизации защиты АСОИБ является наиболее актуальной в сфере информационной безопасности банков.
5.2 Средства обеспечения безопасности банковской информации.
Управление системой обеспечения безопасности информации представляет собой целенаправленное воздействие на компоненты системы обеспечения безопасности (организационные, технические, программные и криптографические) с целью достижения требуемых показателей и норм защищенности циркулирующей в информационной системе Банка информации в условиях реализации основных угроз безопасности.
Главной целью организации управления системой обеспечения безопасности информации является повышение надежности защиты информации в процессе ее обработки, хранения и передачи. [5]
Целями управления системой обеспечения безопасности информации являются:
- на этапе создания и ввода в действие новых информационных технологий:
- разработка и реализация технических программ и координационных планов создания нормативно-правовых основ и технической базы, обеспечивающей использование передовых средств и технологий обработки и передачи информации в защищенном исполнении в интересах обеспечения безопасности информации;
- организация и координация взаимодействия в этой области разработчиков;
- создание действенной организационной структуры, обеспечивающей комплексное решение задач безопасности информации при функционировании компонентов информационных технологий;
- на этапе эксплуатации компонентов информационной системы:
- обязательное и неукоснительное выполнение предусмотренных на этапе создания процедур, направленных на обеспечение безопасности информации, всеми задействованными в системе участниками, эффективное пресечение посягательств на информационные ресурсы, технические средства и информационные технологии, своевременное выявление негативных тенденций и совершенствование управления в области защиты информации.
Управление системой обеспечения безопасности информации реализуется специализированной подсистемой, представляющей собой совокупность органов управления, технических, программных и криптографических средств и организационных мероприятий и взаимодействующих друг с другом пунктов управления различных уровней. Функциями подсистемы управления являются: информационная и управляющая.
Информационная
функция заключается в
Управляющая функция заключается в формировании планов реализации технологических операций с учетом требований безопасности информации в условиях, сложившихся для данного момента времени, а также в определении места возникновения ситуации уязвимости информации и предотвращении ее утечки за счет оперативного блокирования участков информационной системы, на которых возникают угрозы безопасности информации. К управляющим функциям относятся учет, хранение, и выдача документов и информационных носителей, паролей и ключей. При этом генерация паролей, ключей, сопровождение средств разграничения доступа, а также контроль за ходом технологического процесса обработки секретной (конфиденциальной) информации возлагается на сотрудников подразделений информационной безопасности.
Для обеспечения информационной безопасности Банка используются следующие средства защиты:
- физические средства;
- технические средства;
- средства идентификации и аутентификации пользователей;
- средства разграничения доступа;
- средства обеспечения и контроля целостности;
- средства оперативного контроля и регистрации событий безопасности;
- криптографические средства.
Средства защиты должны применяться ко всем чувствительным ресурсам информационной системы Банка, независимо от их вида и формы представления информации в них.
5.3 Система информационной безопасности ОАО КБ «Восточный экспресс банк»
ОАО КБ «Восточный экспресс банк» оснащен информационной системой необходимой для автоматизации процессов, сбора информации, анализа данных и принятия решений. Так же существует отдел автоматизированной обработки информации.
Структурная модель позволяет выполнять функции, возлагаемые на систему. Информационная система состоит из следующих элементов:
- автоматизированных рабочих мест (АРМ), с которых операторы вводят, запрашивают информацию, поступающую в устной или письменной форме;
- выход в Интернет;
- сервера обработки, на котором установлена система управления базами данных (СУБД) и производится автоматизированный анализ текущей ситуации;
- сервера резервного копирования;
- автоматизированного рабочего места администратора информационной безопасности;
- автоматизированного рабочего места администратора.
- автоматизированного рабочего места бухгалтера.
- автоматизированного рабочего места руководства.
Графическое изображение конфигурации системы (рис. 5.1) на которой отображены аппаратные компоненты информационной системы, необходима для наглядного представления процесса функционирования системы.
Рисунок 5.1 - Структурная модель информационной системы ОАО КБ «Восточный экспресс банк»
После того как составлено графическое изображение информационной системы рассматриваемого банка, которая представляет собой совокупность вычислительных средств управляющего кадрами предприятия, определяются ответственные за аппаратные ресурсы; кто является их пользователем и как пользователи используют или будут использовать тот или иной компонент системы.
При идентификации информационных ресурсов информационной системы учитывается то, что не вся информация в организации требует обеспечение максимального уровня безопасности. Для каждого вида информации определяется уровень защиты. Информация в организации классифицируется на критичную и чувствительную. Критичность информации подразумевает, что информация должна быть доступна там и тогда, когда она требуется для непрерывности бизнеса. Критичность информации прямо связана с критичностью процессов доступа к информации.
Информация о выплатах и информация, о приёме платежей получили статус высокочувствительной и существенной, потому что неправильное обращение или потеря её может нанести серьезный или непоправимый ущерб организации. Восстановить эти данные очень сложно.
Информация по вкладам признана высокочувствительной и важной, так как неправильное обращение с ней может привести к материальному ущербу и приостановке деятельности организации, речь идёт о неразглашение конфиденциальной информации.
Информация по ведению бухгалтерии определена как внутренняя и важная, т.к. неправильное обращение и потеря ее, может привести к приостановке деятельности и материальному ущербу. В случае потери или несанкционированной модификации данную информацию можно восстановить.
Информации по управлению системой безопасности и информация об управлении базы данных назначена степень чувствительности - чувствительная, так как неправильное обращение с ней может нанести ущерб банку.
Информация о сотрудниках является внутренней, так как ее потеря может привести к некоторому ущербу учреждению.
Ответственным за сохранность информации является каждый пользователь в соответствии со своими служебными полномочиями.
На основе результатов анализа на базе структурной модели разрабатывается информационно – логическая модель информационной системы организации. На ней с привязкой к компонентам структуры и конфигурации среды информационной системы и среды организации показываются локализация объектов защиты, циркуляция ИР, подлежащих защите, сфера действия протоколов информационных технологии в информационной системе и операционных системах.
На
основе определенных полномочий пользователя
и степени критичности и чувствительности
информации строится информационно
– логическая (инфологическая) модель
информационной системы.
Исходя из предыдущего анализа, ясно, что защите подлежат следующие информационные ресурсы:
- Информация по вкладам
- Информация о выплатах
- Информация о приёме платежей
- Информация по ведению бухгалтерии
- Информация по управлению системой безопасности
- Информация о сотрудниках
- Информация по управлению базой данных
Исходя
из представленных в концепции задач,
принципов организации и
- информационно-аналитических исследований и прогнозных оценок безопасности, в том числе экономической;
- безопасности персонала;
- сохранности и физической защиты финансовых средств и объектов;
- безопасности информационных ресурсов.
Служба безопасности должна подчиняться непосредственно руководителю ОАО КБ «Восточный экспресс банк». Целесообразно, чтобы начальник службы безопасности состоял в ранге заместителя руководителя Банка, который административно управлял бы службой информационно-аналитических исследований и прогнозных оценок безопасности и оперативно-методически руководил подразделениями служб сохранности и физической защиты ценностей и объектов и безопасности информационных ресурсов, создаваемых для выполнения конкретных задач в соответствии с настоящей концепцией в структурных подразделениях ОАО КБ «Восточный экспресс банк» и координировал бы их деятельность.
Для
осуществления технической
- по оснащению важнейших объектов и помещений средствами и системами физической защиты и контроля;
- по обеспечению технической, программной и криптографической защиты информации в системах информатизации и связи;
- по обеспечению защиты речевой информации в помещениях, выделенных для ведения конфиденциальных переговоров.
Программа
создания системы безопасности должна
предусматривать приоритеты реализации
наиболее важных и актуальных направлений
обеспечения безопасности, с учетом
выделяемых финансовых ресурсов, а
также предусматривать
Список
литературы
1. Абрамов А.В. Новое в финансовой индустрии: информатизация банковских технологий. — СПБ: Питер, 1997 г.
2. Титоренко Г.А. и др. Компьютеризация банковской деятельности. — М: Финстатинформ, 1997 г.
3. Демин В.С. и др. Автоматизированные банковские системы. — М: Менатеп-Информ, 1997 г.
4. Кузнецов В.Е. Измерение финансовых рисков. — Банковские технологии, 1997, №9.
5. Семеновых В.А. Некоторые вопросы информационно-аналитической работы в банке — Материалы Семинара «Практические вопросы информационно-аналитической работы в коммерческом банке», 24-26.03.98г.
6. Тарасов П.И. Диасофт предлагает комплексные решения для банков. — Мир ПК, 1998 г., №5.
7. Материалы агентства «Интерфакс». 2009-10 гг.

- Информационная безопасность войск и защита личного состава от негативного информационного воздействия
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в сетевой экономике
- Информационная безопасность в сети Интернет
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность
- Информационная безопасность автоматизированных офисных систем
- Информационная безопасность автоматизированных офисных систем
- Информационная безопасность автоматизированных офисных систем
- Информационная безопасность: анализ угроз информационной безопасности