Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Организация безопасности в банке. Учебное пособие
.pdf
Особенности аудита:
1. Научной основой аудита безопасности является системный под-
ход к объекту защиты с изучением, выявлением и применением закономерностей, общих для систем типичного уровня.
2. Проблемы безопасности относятся к числу творческих задач,
решаемых на основе комплексных подходов к решению слабоструктурированных задач в социально-экономических системах.
3. Результативность и качество аудита безопасности зависят от че-
ловека, решающего эти задачи, от его мыслительной деятельности.
Процесс решения слабоструктурированной задачи - это сложный субъективный процесс.
4. Результатом аудита безопасности является оценка соответствия
безопасности требованиям, установленным на объекте защиты.
5. Основой решения слабоформализованных задач является срав-
нение формализованной модели требований безопасности реальному
формализованному состоянию безопасности банка.
Аудит безопасности банка желательно рассматривать как исключительно внутренний инструмент управления, исключающий в целях
конспирации возможность предоставления информации о результатах
его деятельности сторонним лицам и организациям.
Для проведения аудита безопасности можно рекомендовать следующую последовательность действий.
Этап 1. Подготовка к проведению аудита безопасности:
- выбор объекта аудита (банк, отдельные здания и помещения, от-
дельные системы или их компоненты);
- составление команды аудиторов-экспертов;
- определение объема и масштаба аудита и установление конкрет-
ных сроков работы.
Этап 2. Проведение аудита:
- общий анализ состояния безопасности объекта аудита;
- регистрация, сбор и проверка статистических данных и результа-
тов инструментальных измерений опасностей и угроз;
- оценка результатов проверки;
- составление отчета о результатах проверки по отдельным состав-
ляющим.
Этап 3. Завершение аудита:
- составление итогового отчета;
- разработка плана мероприятий по устранению узких мест и недо-
статков в обеспечении безопасности.
Условиями успешного проведения аудита безопасности являются:
- активное участие руководства банка в его проведении;
91

- объективность и независимость аудиторов (экспертов), их компе-
тентность и высокая профессиональность;
- четко структурированная процедура проверки;
- активная реализация предложенных мер обеспечения и усиления
безопасности.
Аудит безопасности, в свою очередь, является действенным инструментом оценки безопасности и управления рисками. Предотвращение угроз безопасности означает в том числе и защиту экономических,
социальных и информационных интересов банка. Отсюда вывод, что
аудит безопасности становится инструментом экономического менеджмента.
В зависимости от того, кто проводит аудит безопасности - сотрудники банка или независимая аудиторская компания, - его также можно
разделить на внутренний и внешний.
Выделяют также и масштабы аудита:
- аудит безопасности всего банка в комплексе;
- аудит безопасности отдельных зданий и помещений (выделенные
помещения);
- аудит оборудования и технических средств конкретных типов и
видов;
- аудит отдельных видов и направлений деятельности: экономиче-
ской, экологической, информационной, финансовой и т.д.
Внутренний аудит позволяет оценить:
- соблюдение законодательных требований по безопасности;
- выполнение требований стандартов и норм по безопасности;
- наличие узких мест в системе безопасности банка и планирова-
ние работы по их устранению;
- состояние культуры безопасности в среде специалистов и со-
трудников фирмы;
- возможные экономические потери и нанесение ущерба в любой
сфере деятельности.
На рис. 7.2 приведена концептуальная модель аудита безопасности
банка.
92

Аудит безопасности –
оценка соответствия
состояния безопасности
требованием стандартов
и норм безопасности
Объекты
аудита
Цели аудита
Требования
Методы аудита
Порядок
проведения
Исполнители
Масштаб
Рис. 7.2 - Концептуальная модель аудита банковской безопасности
7.2. Безопасность защищенных помещений
Аттестация защищаемых техническими мерами помещений имеет
целью установить наличие в этих помещениях технических средств
обеспечения производственной и трудовой деятельности и определить
соответствие их характеристик требованиям безопасности.
На каждое такое помещение составляется технический паспорт, в
котором указываются технические средства, их типы, номера, реальные
технические характеристики и соединительные линии связи, питания,
заземления и их состояние.
Технические паспорта помещений хранятся в группе инженернотехнической защиты. При установке или изъятии каких-либо технических средств обязательно внесение изменений в паспорт помещения.
Состав технических средств каждого помещения исследуется на
наличие ПЭМИН группой инженерно-технической защиты самостоятельно или с привлечением специализированных организаций,
имеющих на это лицензию, необходимую контрольно-измерительную
аппаратуру и определенные методики проведения специальных исследований.
С учетом результатов анализа состава технических средств в защищаемых помещениях и результатов их специсследований устанав-
93

ливается опасность тех или иных устройств как потенциальных источников образования каналов утечки охраняемых сведений и вырабатываются целесообразные мероприятия по их локализации.
7.3. Защита рабочего места
Защита входа в систему на рабочих местах традиционно организуется с помощью паролей, но этот метод не лишен недостатков.
Чтобы пароль был надежен, он должен быть довольно длинным (не
менее шести символов) и сложным (не представлять собой существующих слов, содержать как буквы, так и цифры и т.д.) и достаточно часто (не реже чем раз в три месяца) меняться. В результате пользователям трудно запоминать свои пароли, они их записывают, теряют эти
записи и т.д.
Возможную альтернативу паролям представляют разнообразные
электронные "пропуска": смарт-карты, таблетки, Touch Memory. Однако такой "пропуск", как и любой другой предмет, который человек носит при себе, может быть потерян или похищен. От подобного недостатка свободны устройства для биометрической идентификации, опознающие пользователя по отпечаткам пальцев или ладони, узору сетчатки глаза, голосу и т.д. Из них сейчас наибольшей популярностью
пользуются сканеры отпечатков пальцев, автономные, а также встроенные в мышь и в клавиатуру.
7.4. Защита от внешних атак
Банку могут угрожать в общем случае три вида внешних атак из
каналов общего доступа, и в первую очередь из Интернета: вредоносные программы (вирусы "черви", "троянские кони" и т.п.), DoS-атаки и
проникновение в сеть банка для съема конфиденциальной информации.
Для предотвращения такого рода атак повсеместно используются
межсетевые экраны, которые должны быть установлены во всех точках
стыка с Интернетом.
Для борьбы с атаками, которые по тем или иным причинам не были отражены межсетевым экраном, служат системы анализа защищенности, способные обнаруживать вторжения в сеть и определять ее уязвимые места. После того как система безопасности установлена и
налажена, возникает резонный вопрос: как удостовериться, что информация действительно надежно защищена? Для этого предназначены
аттестационные испытания, в ходе которых эксперты моделируют различного рода угрозы и смотрят, как на них реагируют средства защиты.
94

7.5. Аудит автоматизированных систем.
Аудит обеспечения информационной безопасности следует начать
с анализа имеющейся автоматизированной системы и технологии обработки информации. В ходе этого анализа аудиторы совместно с представителями заказчика должны:
- выявить значимые угрозы для информации, циркулирующей в
пределах фирмы;
- оценить вероятность каждого события, представляющего угрозу
для безопасности, и ущерб от него;
- составить неформальную модель нарушителя; определить основ-
ные требования к системе защиты;
- оценить с точки зрения этих требований эффективность применя-
емых организационных мер и инженерно-технических средств защиты;
- разработать предложения и рекомендации по совершенствованию
комплексной системы обеспечения безопасности.
Следующим шагом должна стать подготовка распорядительных
документов, которые составят основу для проведения защитных мероприятий ("Концепция информационной безопасности", "План защиты",
"Положение о категорировании ресурсов автоматизированной системы" и некоторые другие), а также внести пункты, касающиеся защиты,
в должностные инструкции и положения об отделах и подразделениях.
Разработанные документы в зависимости от результатов обследования могут предусматривать решение следующих задач:
- защита от проникновения в корпоративную сеть и от утечки ин-
формации из сети по каналам связи;
- защита наиболее критичных ресурсов сети от вмешательства а
нормальный процесс функционирования;
- защита важных рабочих мест и ресурсов от несанкциониро-
ванного доступа;
- криптографическая защита наиболее важных информационных
ресурсов.
Далее определяются уже конкретные защитные мероприятия и
технические средства защиты.
Результаты аудита безопасности банка позволят:
1. Руководителю банка:
- обеспечить формирование единых политики и концепции без-
опасности банка; рассчитать, согласовать и обосновать необходимые
затраты на защиту банка;
- объективно и независимо ценить текущий уровень информаци-
онной безопасности банка;
95

- обеспечить требуемый уровень безопасности и в целом повысить
экономическую эффективность банка;
- эффективно создавать и использовать профили защиты конкрет-
ного банка на основе неоднократно апробированных и адаптированных
качественных и количественных методик оценки информационной безопасности.
2. Начальникам служб автоматизации и информационной безопас-
ности банка:
- получить оперативную и объективную качественную и количе-
ственную оценку состояния информационной безопасности банка на
всех основных уровнях рассмотрения вопросов безопасности: организационно-управленческом, технологическом и техническом;
- выработать и обосновать необходимые меры организационного
характера (состав и структуру службы информационной безопасности,
положение о коммерческой тайне, пакет должностных инструкций и
инструкций действий в нештатных ситуациях);
- составить экономическое обоснование необходимых инвестиций
в защиту информации, обоснованно выбрать те или иные аппаратнопрограммные средства защиты информации в рамках единой концепции безопасности;
- адаптировать и использовать в своей работе предложенные коли-
чественные показатели оценки информационной безопасности, методики оценки и управления безопасностью с привязкой к экономической
составляющей эффективности предприятия.
3. Системным, сетевым администраторам и администраторам без-
опасности банка:
- объективно оценить безопасность всех основных компонентов и
сервисов корпоративной информационной системы банка, техническое
состояние аппаратно-программных средств защиты информации (межсетевые экраны, маршрутизаторы, хосты, серверы и т.д.);
- успешно применять на практике практические рекомендации, по-
лученные в ходе выполнения аналитического исследования, для
нейтрализации и локализации выявленных уязвимостей аппаратнопрограммного уровня.
4. Сотрудникам и работникам банка:
- определить основные функциональные отношения и, что осо-
бенно важно, зоны ответственности, в том числе финансовой, за ненадлежащее использование информационных ресурсов и состояние политики безопасности банка.
96

Вопросы для самоконтроля
1. Перечислите последовательность основных действий для прове-
дения аудита банковской безопасности.
2. В чем заключаются особенности аудита банковской системы
безопасности?
3. Перечислите практические этапы проведения аудита автомати-
зированных систем.
4. Какие преимущества и результаты дает аудит безопасности?
97

КОНТРОЛЬНЫЕ ТЕСТЫ
(возможны один или несколько правильных ответов)
1. Уязвимость - это:
а) слабость в средствах защиты;
б) физическая опасность;
в) угроза жизни и здоровья.
2. Уровень полномочий - это:
а) уровень доступа;
б) максимальный уровень секретности;
в) система защиты.
3. Перехват - это:
а) кража;
б) техническая операция по задержанию преступников;
в) способ не санкционированного получения информации.
4. Человеческий фактор - это:
а) дисциплинированность, умение и ответственность персонала;
б) не учитываемая сторона любой защиты;
в) учитываемая сторона любой банковской защиты;
г) нет верного ответа.
5. Объекты наибольшей важности при защите финансовых и
материальных ценностей:
а) денежные хранилища;
б) инкасационные пункты и машины;
в) банкоматы;
г) кассовые залы.
6. Противоправное умышленное или неосторожное действие
сотрудников приведшее к преждевременному, не вызванному служебной необходимостью, оглашению охраняемых сведений — это:
а) утечка информации;
б) разглашение информации;
в) кража информации;
г) несанкционированный доступ к информации.
7. Неконтролируемый выход охраняемых сведений за пределы
организации - это:
а) утечка информации;
б) разглашение информации;
в) кража информации;
г) несанкционированный доступ к информации.
98

8. Преднамеренные противоправные действия злоумышленни-
ков с целью получения охраняемых сведений - это:
а) утечка информации;
б) разглашение информации;
в) кража информации;
г) несанкционированный доступ к информации.
9. Необоснованные претензии правоохранительных органов и
недобросовестных партнеров — это:
а) очевидные угрозы;
б) возможные угрозы;
в) не очевидные угрозы;
г) не возможные угрозы.
10. Правовое обеспечение безопасности это:
а) юридическая защита;
б) законодательная защита;
в) физическая защита;
г) нет верного ответа.
11. К каким организационно-правовым документам по без-
опасности относятся устав и должностная инструкция?
а) к внутренним;
б) к внешним;
в) к обязательным;
г) к необязательным.
12. К какой категории тайн относятся: показатели распределе-
ния фактической прибыли:
а) к банковской и торговой;
б) к банковской и коммерческой;
в) к коммерческой и торговой;
г) к коммерческой и личной;
д) нет верного ответа.
13.Совокупность взаимосвязанных мероприятий организаци-
онно-правового характера:
а) план комплексной системы безопасности банка;
б) методика системы банковской безопасности;
в) комплексная система обеспечения банковской безопасности;
г) инструкция системы обеспечения банковской безопасности.
14. На чем базируется техническая безопасность?
а) на системе стандартизации и унификации;
б) на системе лицензирования деятельности;
в) на системе сертификации средств защиты;
г) на системе сертификации технических средств;
д) аттестации защищенных объектов.
99

15. Как расшифровываемся ПЭМИН?
а) побочные электромагнитные излучения и наводки;
б) подготовительные электрические измерения и наладки;
в) все ответы верны;
г) нет верного ответа.
16. Какие из перечисленных структурных единиц не входит в
организацию службы безопасности?
а) подразделение режима и охраны;
б) подразделения по личному досмотру сотрудников;
в) подразделения по обеспечению работы с кадрами;
г) подразделения инженерно-технической защиты
17. Не является функцией службы безопасности?
а) организация специального делопроизводства;
б) организация погони и поимки злоумышленника;
в) обеспечение безопасности кредитно-финансовой деятельности;
г) нет верного ответа.
18. Сколько существует принципиальных подходов создания
службы безопасности?
а) 3;
б) 6;
в) 2;
г) множество.
19. Что из ниже перечисленного не является задачами службы
безопасности банка?
а) инструкция по организации режима охраны;
б) выявление и локализация возможных каналов утечки конфиден-
циальной информации;
в) организация специального делопроизводства;
г) нет верного ответа.
20. К общим функциям службы безопасности не относятся:
а) обеспечение личной безопасности руководства;
б) обеспечением строгого выполнения требований нормативных
документов;
в) организация и проведение служебных расследований;
г) верны ответы «а» и «в».
21. Сектор охраны это:
а) охрана помещений;
б) охрана оборудования;
в) охрана перевозок;
г) охрана сотрудников;
д) охрана территории.
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
