Политика информационной безопасности банка
Политика информационной безопасности банка
Политика информационной безопасности определяет цели и задачи системы защиты информации, принципы ее организации, правовые основы, виды угроз информационной безопасности, ресурсы, подлежащие защите, а также основные направления разработки системы защиты информации, включая правовую, организационную и программно-техническую защиту. Политика информационной безопасности является неотъемлемой составляющей общей политики безопасности Банка и строится в точном соответствии с Концепцией безопасности Банка.
Главной целью разработки и реализации Политики информационной безопасности является обеспечение устойчивого функционирования Банка и предотвращение угроз его информационной безопасности, недопущения хищения, разглашения, утраты, утечки, искажения и уничтожения сведений, подлежащих защите и нарушения работы программно-технических средств приема, передачи, хранения и обработки информации.
Для реализации
Политики информационной безопасности
в Банке создается коллегиальны
Политика информационной безопасности разрабатывается Комитетом и утверждается Президентом Банка. Политика пересматривается по мере необходимости, но не реже одного раза в год по представлению Комитета.
1. Описание объектов защиты
Объектами защиты являются
- Любая информация (на бумажной, магнитной, оптической основе, информационные массивы и базы данных, программное обеспечение, информативные физические поля различного характера), содержащая сведения ограниченного доступа ("для служебного пользования", "конфиденциальная" и "строго конфиденциальная"), а также другая информация, имеющая важное (критическое) значение для деятельности Банка и подлежащая защите;
- средства и системы информатизации (программно-технические средства обработки информации, автоматизированные системы и вычислительные сети различного уровня и назначения, линии телеграфной, телефонной, факсимильной, радио и оптической связи, технические средства передачи информации, средства размножения и отображения информации, вспомогательные технические средства и системы);
- технические средства и системы защиты информационных ресурсов;
- технологические процедуры выполнения банковских операций и процедуры обработки банковской информации (в виде технологических инструкций выполнения операций, должностных инструкций и сложивших неписаных порядков и правил)
Особенности корпоративной сети Банка, влияющие на систему защиты информации:
- Значительное число территориально-распределенных объектов, составляющих информационную систему Банка (ИС) и связанных с центральным объектом по линиям связи различного физического происхождения;
- Большая и разнообразная номенклатура технических средств связи, протоколов взаимодействия (TCP/IP, IPX, X-25, FDDI) и режимов (on-line, of-line) для обеспечения работы корпоративной сети ИС Банка;
- Непрерывность функционирования сетей и высокая интенсивность потоков информации в ИС, совместное использование как новых так и старых технологий и средств обработки информации;
- Широкое использование различных систем связи с внешними организациями и специальными системами (Internet, Reuter, S.W.I.F.T., SPRINT, СЭР ЦБРФ) как в качестве источников, так и потребителей информации;
- Широкая номенклатура применяемых программных и технических средств обработки информации;
- Большое разнообразие категорий пользователей и обслуживающего персонала ИС;
- Непрерывное развитие и совершенствование ИС Банка.
2. Основные
угрозы информационной
2.1 К угрозам информационной безопасности банка относятся события, связанные с нарушением основных свойств безопасности.
Доступность входной информации нарушается при:
- Отказах и неисправностях программно-технических средств приема, передачи, хранения и обработки информации;
- Несвоевременном изготовлении или отсутствии достаточного количества копий документов для одновременной работы нескольких пользователей;
- Несвоевременном предоставлении документов из технологической цепочки при последовательной обработке одного и того же документа несколькими исполнителями;
- Несвоевременном предоставлении исполнителям соответствующих прав доступа к информации либо к программно-техническим средствам ее обработки либо при дискредитации этих прав;
- компрометации ключей (средств) аутентификации систем связи и специальных систем (Reuter, S.W.I.F.T., СЭР ЦБ РФ, ГИВЦ ГТК и др.)
Целостность выходной информации нарушается при:
- ручном вводе информации в ЭВМ при отсутствии внешнего независимого механизма контроля ввода информации;
- распечатке документов на принтерах общего пользования, когда распечатанный документ не сверяется с первоисточником независимым механизмом, так как возможна распечатка документа любыми программами печати с подменой исходных данных;
- передаче информации по открытым каналам связи (модемная связь по телефонным открытым линиям, телеграфные линии, системы связи типа Internet, Sprint, телекс, факс и др.) без специальных средств поддержания целостности (ЭЦП, шифрования, контрольных кодовых групп, телеграфных и телексных ключей, других специальных идентификационных признаков);
- копировании документов без использования независимых механизмов сверки полученных и исходных документов;
- регистрации документов в журналах (книгах, папках) учета без использования специальных механизмов соответствия учетных данных и исходных документов;
- хранении документов без специальных средств контроля целостности хранилищ документов (документы дня и другие папки документов);
- ручном раскассировании документов в раскладки клиентов;
- ручном пересчитывании купюр 1 сотрудником без применения технических средств;
- принятии управляющих решений на основе неполных или неверных входных данных;
- передаче данных по телефону или факсу без соответствующей аппаратуры контроля приема и передачи информации;
- занесении в ИС вирусов и других вредоносных программ, нарушающих программную целостность информационной среды;
Конфиденциальность информации нарушается при:
- передаче и приеме информации по незащищенным системам внешних и внутренних телекоммуникаций и локальным сетям без специальных средств поддержания конфиденциальности (аутентификации пользователей, шифровании сообщений);
- компрометации ключей (средств) аутентификации систем связи и специальных систем (Reuter, S.W.I.F.T., СЭР ЦБ РФ, ГИВЦ ГТК и др.)
- ведении конфиденциальных переговоров по незащищенным телефонам МГТС;
- передаче и приеме факсов на аппаратах общего пользования по линиям МГТС;
- размножении (в том числе копировании на отчуждаемые носители) документов (информации) ограниченного доступа без учета копий (отчуждаемых носителей) на технических средствах общего доступа;
- распечатке информации ограниченного доступа на принтерах на неучтенных носителях (бумаге);
- распечатке конфиденциальной или любой другой информации ограниченного доступа на принтерах общего пользования;
- неисправности механизмов контроля доступа к информации, функциям или техническим средствам, позволяющим выполнять функции, доступ к которым должен быть ограничен, при сохранении работоспособности остальных механизмов системы.
2.2 Неформальная модель нарушителя
Нарушитель - это лицо, предпринявшее попытку выполнения запрещенных операций (действий) по ошибке, незнанию или осознанно со злым умыслом (из корыстных интересов) или без такового (ради игры или удовольствия, с целью самоутверждения и т.п.) и использующее для этого различные возможности, методы и средства.
Злоумышленник - нарушитель, намеренно идущий на нарушение из корыстных побуждений.
Категории лиц, к которым может принадлежать нарушитель:
Внутренним нарушителем может быть лицо из следующих категорий персонала:
- пользователи (операторы) системы, в первую очередь специалисты, обслуживающие критические банковские процедуры – прием-передача финансовой информации через внешние системы связи (начальник отдела и группа S.W.I.F.T. отдела корреспондентских отношений), выполнение внутренних банковских проводок (ответственные исполнители бухгалтерии и заместитель Главного бухгалтера), заключение сделок через удаленные терминалы (дилеры отдела международных расчетов), установление курсов валют (начальник отдела международных расчетов), выполнение кредитных операций (специалисты кредитных подразделений);
- персонал, обслуживающий технические средства (инженеры, техники);
- сотрудники отделов разработки и сопровождения ПО (прикладные и системные программисты), в первую очередь администраторы сетей и специалисты, связанные с передачей информации через модемные пулы;
- технический персонал, обслуживающий здания (уборщики, электрики, сантехники и другие сотрудники, имеющие доступ в здания и помещения, где расположены компоненты ИС);
- сотрудники службы безопасности ИС (отдела компьютерного аудита и отдела защиты информации;
- руководители различных уровней должностной иерархии, утверждающие проведение и исполнение платежей, а также планирующие перемещение средств на корреспондентских счетах Банка
Посторонние лица, которые могут быть нарушителями:
- клиенты, представители внешних организаций, физические лица;
- посетители (приглашенные по какому-либо поводу);
- представители организаций, взаимодействующих по вопросам обеспечения жизнедеятельности организации (энерго-, водо-, теплоснабжения и т.п.);
- представители конкурирующих организаций (иностранных спецслужб) или лица, действующие по их заданию;
- лица, случайно или умышленно нарушившие пропускной режим (без цели нарушить безопасность АС);
- любые лица за пределами контролируемой территории.
2.2.2 Мотивация действий нарушителя
(преследуемые нарушителем
Можно выделить три основных мотива нарушений: безответственность, самоутверждение и корыстный интерес.
Безответственность, когда пользователь целенаправленно или случайно производит какие-либо разрушающие действия, не связанные тем не менее со злым умыслом. В большинстве случаев это следствие некомпетентности или небрежности.
Самоутверждение, когда некоторые пользователи считают получение доступа к данным ограниченного доступа крупным успехом, затевая своего рода игру "пользователь - против системы" ради самоутверждения либо в собственных глазах, либо в глазах коллег.
Корыстный интерес. В этом случае он будет целенаправленно пытаться преодолеть систему защиты для доступа к хранимой, передаваемой и обрабатываемой в ИС информации. Даже если ИС имеет средства, делающие такое проникновение чрезвычайно сложным, полностью защитить ее от проникновения практически невозможно.
2.2.3 Квалификации нарушителя
По уровню подготовки нарушители могут быть разной квалификации
- знает функциональные особенности АС, основные закономерности формирования в ней массивов данных и потоков запросов к ним, умеет пользоваться штатными средствами;
- обладает высоким уровнем знаний и опытом работы с техническими средствами системы и их обслуживания;
- обладает высоким уровнем знаний в области программирования и вычислительной техники, проектирования и эксплуатации автоматизированных информационных систем;
- знает структуру, функции и механизм действия средств защиты, их сильные и слабые стороны.
Наибольшую угрозу
2.2.4 Возможные действия
- использование недостатков в технологических процессах выполнения банковских операций
- применение чисто агентурных методов получения сведений;
- применение пассивных технических средства перехвата информации без модификации компонентов системы (несанкционированные подключения к локальной сети банка на свободные разъемы хабов либо вместо штатных рабочих мест, установка средств перехвата акустической, электромагнитной, акустовибрационной и другой информации);
- использование только штатных средств и недостатков систем защиты информации (несанкционированное копирование и размножение информации на отчуждаемые носители информации с использованием разрешенных средств);
- применение методов и средств активного воздействия (модификация и подключение дополнительных технических средств, подключение к внешним каналам передачи данных через дополнительные модемы, внедрение программных закладок и использование специальных инструментальных и технологических программ для преодоления систем защиты информации извне ИС Банка).
3. Требования к системе защите информации
Система защиты информации должна обеспечивать:
- защиту информации от вмешательства посторонних нару
шителей извне (через подключения к каналам с вязи внутрибанковской сети, через внешние системы, включая Интернет) и комплексную систему антивиру сной защиты; - разграничение доступа законных пользователей к ресурсам системы по уровням доступа (к рабочим местам, ресурсам вычислительной сети, к различным информационным системам, в первую очередь Автоматизированной банковской системе, к средствам передачи информации, включая внутреннюю и внешнюю электронную почту, средства Интернет и другие);
- идентификацию и аутентификацию пользователей при работе в ИС;
- контроль над легитимностью действий пользователей и своевременное и соответствующее реагирование на нарушения;
- централизованный контроль целостности технических средств обработки информации;
- централизованное управление конфигурациями элементов корпоративной сети ИС Банка, контроль целостности конфигураций;
- защиту целостности и конфиденциальности информации на всех этапах ее обработки, включая методы шифрования, использования электронной цифровой подписи и антивирусные средства;
- соответствующие изменения в организации защиты информации при совершенствовании технологий выполнения банковских операций
4. Принципы построения системы защиты информации
4.1 Главными методологическими принципами построения системы защиты информации являются
Комплексность:
- обеспечение безопасности информации от возможных угроз всеми доступными законными средствами, методами и мероприятиями;
- обеспечение безопасности информационных ресурсов в течение всего их жизненного цикла, на всех технологических этапах их обработки (преобразования) и использования, во всех режимах функционирования;
- способность системы защиты информации к развитию и совершенствованию в соответствии с изменениями условий функционирования Банка.
Комплексность достигается:
- организацией системы управления доступа ко всем информационным ресурсам Банка;
- организацией специального делопроизводства (для учета всех видов отчуждаемых носителей информации) с ориентацией на защиту коммерческих секретов и банковской тайны;
- мероприятиями по подбору и расстановке кадров на всех критических для защиты информации местах;
- широким использованием программно-технических средств защиты информации;
.
Комплексность реализуется совокупностью правовых, организационных и инженерно-технических мероприятий.
Своевременность. Своевременность предполагает разработку и постановку задач по информационной безопасности на ранних стадиях разработки ИС Банка на основе анализа угроз информационной безопасности Банка, а также разработку эффективных мер предупреждения посягательств на его законные интересы.
Непрерывность - считается, что злоумышленники только и ищут возможность, как бы обойти защитные меры, прибегая для этого к легальным и нелегальным методам получения информации и нанесения ущерба Банку.
Активность. Защищать информационные ресурсы Банка необходимо с достаточной степенью настойчивости, широко используя маневр силами и средствами и нестандартные меры защиты.
Законность. Предполагает разработку системы безопасности на основе федерального законодательства в области банковской деятельности, информатизации и защиты информации и других нормативных актов по безопасности, утвержденных органами государственного управления в пределах их компетенции, с применением всех дозволенных методов обнаружения и пресечения нарушений.
Обоснованность. Используемые средства защиты информации должны быть реализованы на современном уровне развития науки и техники, обоснованы с точки зрения заданного уровня безопасности и соответствовать установленным требованиям.
Экономическая целесообразность и сопоставимость возможного ущерба и затрат на обеспечение безопасности информации (критерий "эффективность - стоимость"). Во всех случаях стоимость системы защиты информации должна быть меньше размера возможного ущерба от любых видов риска.
Специализация. Предполагается привлечение к разработке и внедрению мер и средств защиты специализированных организаций, наиболее подготовленных к конкретному виду деятельности по обеспечению защиты информации, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области. Эксплуатация программно-технических средств и реализация мер безопасности должны осуществляться профессионально подготовленными специалистами Банка, его функциональных и обслуживающих подразделений.
Взаимодействие и координация. Означает осуществление мер обеспечения безопасности на основе четкой взаимосвязи соответствующих подразделений и служб, сторонних специализированных организаций в этой области, координации их усилий для достижения поставленных целей.
Совершенствование.
Предусматривает
Централизация управления. Предполагает самостоятельное функционирование системы защиты информации по единым правовым, организационным, функциональным и методологическим принципам и централизованным управлением функционирования этой системы.
- Многоуровневая организация сис
темы защиты информации - Защита рабочих станций.
- Каждая рабочая станция должна быть закреплена за пользователем
- При работе на рабочей станции должна быть обеспечена идентификация пользователя и контроль доступа к рабочей станции
- Для каждой рабочей станции заводится Формуляр рабочей станции, в котором должны быть указаны установленные технические средства (с пономерным учетом носителей информации и средств телекоммуникаций), перечень разрешенных к использованию программных средств и установленные средства защиты информации и управления доступом, также разрешенные места размещения данной рабочей станции
- Каждая рабочая станция должна быть принудительно обеспечена антивирусными средствами
- Каждая рабочая станция должна быть обеспечена средствами контроля целостности установленных технических средств и исключать несанкционированное подключение любых других технических средств, не включенных в формуляр
- На всех рабочих станциях запрещается устанавливать средства копирования информации на отчуждаемые носители, если это не предусмотрено производственной необходимостью и на это не оформлено специальное разрешение
- Защита локальной сети Банка
- Все пользователи локальной сети должны иметь средства аутентификации при работе в сети
- Пароли пользователей должны быть известны только самим пользователям
- Предоставление прав пользователям должно происходить в минимально-необходимом для работы объеме
- В локальной сети должен быть обеспечен аудит исполнения прав и действий пользователей
- Бюджеты пользователей, временно отсутствующих на рабочем месте более 3 дней (отпуск, болезнь, командировка) должны быть заблокированы на период отсутствия
- Бюджеты пользователей, уволенных из Банка, должны быть заблокированы
- Должны быть предусмотрены процедуры по дискредитации паролей пользователей, в том числе и администраторов сети
- Пароли пользователей должны менять не реже 1 раза в год
- Сетевая система управления доступа должна позволять централизовано управлять правами доступа пользователей
- У администратора сети должна быть карта сети с поэтажными планами размещения технических средств сети, прокладки кабелей и размещения рабочих станций
- Помещения для размещения специального сетевого оборудования (сервера, хабы, концентраторы, маршрутизаторы, шлюзы, модемные пулы и др.) должны быть оборудованы средствами контроля доступа в помещения
- Сетевое оборудование должно быть обеспечено средствами резервирования и бесперебойного гарантированного питания
- Локальная сеть должна иметь централизованную систему управления антивирусными средствами
- Защита автоматизированной банковской системы (АБС)
- Все пользователи АБС должны иметь средства аутентификации
- Для управления доступом должна быть система предоставления, корректировки и блокирования (в том числе и временного) прав пользователей, а также периодическая смена паролей доступа не реже 1 раза в год
- Для организации управления доступом пользователей к информации в АБС и функциям (наборам прав) должна быть предусмотрена система разделения доступа исполнителей отдельно к информации и отдельно к выполняемым функциям
- АБС должна обеспечивать протоколирование действий пользователей в системе
- В АБС должна быть предусмотрена система копирования данных по принципу "сегодня сохраняю, вчера храню, позавчера храню в архиве" для обеспечения минимального отката системы при сбоях
- Архив носителей должен хранится не менее чем в 2 экземплярах на территориально-разнесенных площадках в специально-оборудованных хранилищах
- Все транзакции в банковской системе должны проходить через сервер транзакций (сервер безопасности), информация между рабочими станциями и сервером транзакций должна передаваться в закодированном (зашифрованном) виде
4.2.4 Защита систем связи
- Все пользователи могут иметь право выходить в любые внешние системы только при производственной необходимости, все такие случаи определяются отделом защиты информации по ходатайству соответствующих начальников подразделений
- Все пользователи, использующие такие системы должны иметь средства аутентификации
- Вся информация, имеющая ограничения, должна передаваться только в закодированном (зашифрованном) виде
- Доступ к внешним информационным системам должен осуществляться только через соответствующие сетевые экраны
- Все точки входа в сеть из внешних систем связи должны иметь антивирусные средства, объединенные в единую систему антивирусной защиты
- Категорирование информации
По степени секретности
- «строго конфиденциально»
- «конфиденциально»
- «для служебного пользования»
К категориям конфиденциальных относятся сведения, удовлетворяющие следующим критериям:
- они не являются общеизвестными или общедоступными на законных основаниях;
- монопольное обладание этими сведениями даёт Банку коммерческие преимущества, экономическую и иную выгоду и разглашение или открытое использование, которых может привести к нанесению ущерба (материального, морального, физического) Банку (его акционерам, учредителям, сотрудникам), его клиентам или корреспондентам (коммерческая тайна);
- в отношении которых Банк обязан обеспечить реализацию необходимых мер защиты (банковская тайна, персональные данные);
- эти сведения не защищены действующим законодательством (авторским, патентным правом и т.п.).
.
Список сведений, составляющих банковскую тайну определяется в соответствии с Законом РФ «О банках и банковских деятельности».
Список сведений, составляющих коммерческую тайну Банка, содержащих персональные и иные данные, неправильное обращение с которыми может нанести ущерб их собственнику, владельцу или иному лицу, определяется руководством Банка на основании предоставленных действующим законодательством прав.
Указанные списки оформляются в виде “Перечня сведений, подлежащих защите”.
Кроме конфиденциальной информации в данный «Перечень ...» может включаться информация, подлежащая защите в силу того, что нарушение ее целостности (искажение, фальсификация) или доступности (уничтожение, блокирование) может привести к нанесению ощутимого ущерба Банку, его клиентам или корреспондентам.
Банк, как собственник (владелец) информации, составляющей коммерческую тайну Банка, имеет право передавать и продавать ее другим юридическим и физическим лицам в качестве товара при условии, что данная сделка не противоречит обязательствам Банка, не ущемляет права и не наносит вред самому Банку, его акционерам (учредителям), сотрудникам, клиентам или корреспондентам.
Раскрытие юридическим или физическим лицам коммерческой тайны Банка возможно в случае привлечения их к совместной хозяйственной, финансовой и иной деятельности, требующей передачи конфиденциальных сведений, и только в том объеме, который необходим для реализации целей и задач Банка, а также при условии принятия ими на себя обязательств по неразглашению и исключению неправомерного использования полученных сведений.
Право принятия решения на передачу (предоставление) конфиденциальных сведений третьим лицам предоставлено только Президенту Банка.
Конфиденциальные сведения других юридических или физических лиц, переданные Банку для выполнения работ или осуществления иной совместной деятельности, и в отношении которых Банк взял на себя обязательство о неразглашении и исключении неправомерного их использования, подлежат защите наравне с другими сведениями, составляющими коммерческую тайну Банка.
Вся информация, предоставляемая раскрывающей стороной получающей стороне, остается исключительной собственностью раскрывающей стороны.
Информация не считается коммерческой тайной, а получающая ее сторона не будет иметь никаких обязательств в отношении данной информации, если она:
- стала известна получающей стороне в результате неправильного обращения или хранения раскрывающей стороной;
- стала известна получающей стороне от третьих лиц;
- независимо разработана получающей стороной, при условии, что лицо или лица, разработавшие ее, не имели доступа к конфиденциальной информации раскрывающей стороны.
Передача сведений, составляющих банковскую тайну, осуществляется в строгом соответствии с действующим законодательством.
Каждый сотрудник Банка обязан сохранять банковскую и коммерческую тайну и соблюдать требования обращения с защищаемой информацией, ставшей ему известной (или доступной для манипулирования) в процессе работы. Свои обязательства по сохранению коммерческой тайны Банка он подтверждает при заключении трудового договора (контракта), подписывая “Соглашение (обязательство) о соблюдении требований обращения с защищаемой информацией”.
Каждый сотрудник обязан знать и выполнять требования настоящего документа и принимать меры по предотвращению несанкционированной утечки (разглашения), искажения, блокирования или уничтожения используемой им в работе информации, подлежащей защите в соответствии с “Перечнем ...”.
Определение грифа конфиденциальности («строго конфиденциально», «конфиденциально», «для служебного пользования») конкретных документов (сведений, данных) производится исполнителем (разработчиком) и/или лицом, подписывающим (утверждающим) документ на основании “Перечня ...”. Проставление грифа конфиденциальности на документах не является обязательным, если это не оговаривается особо.
В случае отсутствия, по мнению исполнителя, в “Перечне...” тех или иных подлежащих защите сведений, он обязан в кратчайший срок через руководителя своего структурного подразделения представить в отдел защиты информации свои предложения о внесении в “Перечень...” необходимых дополнений (изменений).
- -

- Политика и образование
- Политика и партии (2)
- Политика и политиканство
- Политика и политическая система
- Политика и политические конфликты
- Политика и политические отношения
- Политика и политические партии
- Политика и мораль: принципы политической деятельности главы государства в концепции Николо Макиавелли
- Политика и мораль: современные аспекты
- Политика индустриализации
- Политика индустриализации
- Политика индустриализации в СССР в 20-30-е гг
- Политика информационной безопасности
- Политика информационной безопасности