- •Характерные черты и особенности положения кредитно-финансовой сферы в России
- •Понятие экономической и финансовой безопасности кредитно-финансовых организаций, факторы определяющие их
- •Основные источники угрозы экономической и финансовой безопасности кредитно-финансовых организаций и их классификация
- •Особенности финансовых преступлений, возможные риски
- •Организованная преступность как основной источник угрозы безопасности кредитно-финансовых организаций
- •Проблемы экономической безопасности и идентификация видов рисков безопасности кредитно-финансовых организаций
- •Оценка рисков кредитно-финансовых организаций и управление возникающими рисками
- •Роль инструкции Банка России от 16.01.2004 г. №110-и «Об обязательных нормативах банка» в обеспечении устойчивости банковской системы
- •Методика определения экономических нормативов коммерческого банка, как основы управлением ликвидностью коммерческого банка
- •Цели и задачи системы обеспечения экономической и финансовой безопасности кредитно-финансовой организации
- •Составные элементы системы обеспечения безопасности кредитно-финансовой организации
- •Направления деятельности по обеспечению экономической и финансовой безопасности на этапах реализации кредитной политики кредитно-финансовых организаций
- •Построение работы кредитной организации с потенциальными заемщиками, определение их кредитоспособности
- •Формирование необходимого пакета документов при заявке на получение кредита и направления его проверки и определения показателей их кредитоспособности
- •Направления исследования надежности потенциального клиента кредитно-финансовых организаций, используемые документы и показатели
- •Основы определения степени возникающих рисков, по заявкам на выдачу кредита
- •Подписание кредитного договора и определение направлений работы кредитно-финансовых организаций
- •Роль кредитного мониторинга в обеспечении экономической и финансовой безопасности кредитно-финансовых организаций
- •Особенности построения работы на этапе взыскания задолженности по кредитным договорам, возникающие здесь риски
- •Классификация выданных ссуд и оценка кредитных рисков для создания резервов
- •Элементы защиты банковской тайны и информационная безопасность кредитно-финансовых организаций
- •Вопросы обеспечения безопасности пластиковых карт и управление возникающими здесь рисками
- •Угрозы и возможные происшествия с компьютерными данными и методы их защиты.
- •Основные системы защиты от несанкционированного компьютерного доступа. Система управления рисками.
- •Построение концепции защиты кредитно- финансовой организации и управение рисками.
- •Классификация помещений и территория кредитно_фин орг и возникающие риски.
- •Планирование системы охраны кредитно- финансовых организаций и управления характерными рисками
- •Безопасность операционно -кассовой работы кредитно- финансовых организаций и управление рисками
- •Организация инкассации денежных средств и хранилищ ценностей. Основные виды рисков.
- •Безопасность электоронных платежных технологий. Основные характерные риски
- •Функции, структура и управление службой безопасности кредитно-финасовых орг
- •Направления обеспечения безопасности кредитно- финансовых организаций при возникновении кризисных ситуаций
- •Направления работы по подбору персонала службы безопасности кредитно финансовых организаций
- •Основные направления работы по защите информации в кредитно финансовых организациях.
- •Методы и средства защиты информации кредитно-финансовых организаций
- •Направление защиты платежных документов кредитно-финансовых организаций
- •Уголовная ответственность за преступления в сфере экономической деятельности
- •Персонал кредитно-финансовых организаций как объект безопасности
- •Система экономической и финансовой безопасности банка,критерии безопасности
- •Правовое обеспечение безопасности банковской деятельности
- •Экономические нормативы-основа обеспечения экономической и финансовой безопасности кредитных организаций
Направления обеспечения безопасности кредитно- финансовых организаций при возникновении кризисных ситуаций
Направления работы по подбору персонала службы безопасности кредитно финансовых организаций
Основные направления работы по защите информации в кредитно финансовых организациях.
Банковская деятельность всегда была связана с обработкой и хранением большого количества конфиденциальных данных. В первую очередь это персональные данные о клиентах, об их вкладах и обо всех осуществляемых операциях.
Вся коммерческая информация, хранящаяся и обрабатываемая в кредитных организациях, подвергается самым разнообразным рискам, связанным с вирусами, выходом из строя аппаратного обеспечения, сбоями операционных систем и т.п. Но эти проблемы не способны нанести сколько-нибудь серьезный ущерб. Ежедневное резервное копирование данных, без которого немыслима работа информационной системы любого предприятия, сводит риск безвозвратной утери информации к минимуму. Кроме того, хорошо разработаны и широко известны способы защиты от перечисленных угроз. Поэтому на первый план выходят риски, связанные с несанкционированным доступом к конфиденциальной информации (НСД).
На сегодняшний день наиболее распространены три способа воровства конфиденциальной информации. Во-первых, физический доступ к местам ее хранения и обработки.
Во-вторых, использование резервных копий. В большинстве банков системы резервирования важных данных основаны на стримерах.
В-третьих, наиболее вероятный способ утечки конфиденциальной информации — несанкционированный доступ сотрудниками банка
Кроме того, в любом банке есть группа людей, обладающих в локальной сети повышенными привилегиями. Речь идет о системных администраторах. С одной стороны, это необходимо им для выполнения служебных обязанностей. Но, с другой стороны, у них появляется возможность получить доступ к любой информации и «замести следы».
Таким образом, система защиты банковской информации от несанкционированного доступа должна состоять как минимум из трех подсистем, каждая из которых обеспечивает защиту от своего вида угроз. Это подсистема защиты от физического доступа к данным, подсистема обеспечения безопасности резервных копий и подсистема защиты от инсайдеров. И желательно не пренебрегать ни одной из них, поскольку каждая угроза может стать причиной разглашения конфиденциальных данных. Очень большое влияние на риски, связанные с несанкционированным доступом к конфиденциальной информации, имеет человеческий фактор. Поэтому желательно, чтобы система защиты предусматривала возможность уменьшения такой взаимосвязи. На сегодня существуют три типа продуктов, призванных минимизировать риски, связанные с несанкционированным доступом к резервным копиям. К первому относятся специальные устройства. Такие аппаратные решения имеют множество преимуществ, в том числе и надежное шифрование информации, и высокая скорость работы. Вторую группу систем защиты криптографической защиты резервных копий составляют модули, которые предлагают своим клиентам разработчики программного и аппаратного обеспечения для резервного копирования
Методы и средства защиты информации кредитно-финансовых организаций
Первым этапом является формирование ранжированного перечня конфиденциальных сведений банка как объекта защиты и присвоение им соответствующего грифа секретности. Можно рекомендовать следующий типовой укрупненный перечень (исходя из условий конкретного банка нуждающийся в последующей конкретизации и детализации).
Абсолютно конфиденциальные сведения (гриф ХХХ 2 )
Строго конфиденциальные сведения (гриф ХХ) включают в себя: - все прочие конфиденциальные сведения о клиентах банка;
Конфиденциальные сведения (гриф Х)
Наконец, к информации для служебного пользования относятся любые другие сведения, не подлежащие публикации в открытых источниках.
Результатом этой работы является внутренний (строго конфиденциальный) документ - Перечень сведений, составляющих банковскую и коммерческую тайну. Наряду с определением общего состава защищаемой информации он должен содержать порядок понижения уровня ее секретности и последующего полного рассекречивания. Это является отражением процессов естественного устаревания любых конфиденциальных сведений. По прошествии определенного времени или при изменении ситуации (например, ликвидации фирмы - клиента банка) они перестают нести угрозу информационной безопасности банка, поэтому дальнейшая их защита становится нецелесообразной.
Вторым этапом является оценка возможных каналов утечки (перехвата) конфиденциальной информации банка. При этом выделяются следующие группы каналов:
Каналы утечки через внешние и локальные компьютерные сети банка, целью определения которых является выявление (для последующей организации их особой защиты) терминалов
Каналы утечки с использованием технических средств перехвата информации, целью определения которых является выявление помещений, нуждающихся в особой защите
Каналы утечки по вине нелояльных или безответственных сотрудников банка, целью определения которых является составление перечня рабочих мест (должностей), ранжированных по принципу доступа к раз личным группам защищаемой информации и нуждающихся в специальном обучении, защите или особом контроле Основной целью работы по второму этапу выступает выявление наиболее вероятных угроз в отношении каждой из позиций указанного выше Перечня, следовательно - обеспечение возможности выбора наиболее целесообразных методов и форм защиты.
Третьим этапом является определение перечня прикладных методов защиты информации. Они делятся на следующие группы: К методам программно-математического характера относятся:
- программы, ограничивающие доступ в компьютерные сети и отдельные компьютеры банка;
- программы, защищающие информацию от повреждения умышленно или случайно занесенными вирусами
К методам технического характера
К методам организационного характера относятся:
Четвертым этапом является непосредственное формирование и внедрение подсистемы информационной безопасности банка, предполагающее :
Разработку общей концепции информационной безопасности, как элемента общей стратегии безопасности банка, определяющей:
Разработку внутренней нормативной базы в составе:
Расчет и выделение финансовых ресурсов
Обучение персонала банка и специалистов самой службы безопасности правилам обеспечения информационной безопасности
Формирование и последующее развитие формализованных процедур контроля над соблюдением установленных в рамках данной подсистемы правил силами:
