Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Организация безопасности в банке. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
Особенности аудита:
1. Научной основой аудита безопасности является системный под-
ход к объекту защиты с изучением, выявлением и применением зако­номерностей, общих для систем типичного уровня.
2. Проблемы безопасности относятся к числу творческих задач,
решаемых на основе комплексных подходов к решению слабострукту­рированных задач в социально-экономических системах.
3. Результативность и качество аудита безопасности зависят от че-
ловека, решающего эти задачи, от его мыслительной деятельности. Процесс решения слабоструктурированной задачи - это сложный субъ­ективный процесс.
4. Результатом аудита безопасности является оценка соответствия
безопасности требованиям, установленным на объекте защиты.
5. Основой решения слабоформализованных задач является срав-
нение формализованной модели требований безопасности реальному формализованному состоянию безопасности банка.
Аудит безопасности банка желательно рассматривать как исклю­чительно внутренний инструмент управления, исключающий в целях конспирации возможность предоставления информации о результатах его деятельности сторонним лицам и организациям.
Для проведения аудита безопасности можно рекомендовать сле­дующую последовательность действий.
Этап 1. Подготовка к проведению аудита безопасности:
- выбор объекта аудита (банк, отдельные здания и помещения, от-
дельные системы или их компоненты);
- составление команды аудиторов-экспертов;
- определение объема и масштаба аудита и установление конкрет-
ных сроков работы.
Этап 2. Проведение аудита:
- общий анализ состояния безопасности объекта аудита;
- регистрация, сбор и проверка статистических данных и результа-
тов инструментальных измерений опасностей и угроз;
- оценка результатов проверки;
- составление отчета о результатах проверки по отдельным состав-
ляющим.
Этап 3. Завершение аудита:
- составление итогового отчета;
- разработка плана мероприятий по устранению узких мест и недо-
статков в обеспечении безопасности.
Условиями успешного проведения аудита безопасности являются:
- активное участие руководства банка в его проведении;
91
- объективность и независимость аудиторов (экспертов), их компе-
тентность и высокая профессиональность;
- четко структурированная процедура проверки;
- активная реализация предложенных мер обеспечения и усиления
безопасности.
Аудит безопасности, в свою очередь, является действенным ин­струментом оценки безопасности и управления рисками. Предотвраще­ние угроз безопасности означает в том числе и защиту экономических, социальных и информационных интересов банка. Отсюда вывод, что аудит безопасности становится инструментом экономического ме­неджмента.
В зависимости от того, кто проводит аудит безопасности - сотруд­ники банка или независимая аудиторская компания, - его также можно разделить на внутренний и внешний.
Выделяют также и масштабы аудита:
- аудит безопасности всего банка в комплексе;
- аудит безопасности отдельных зданий и помещений (выделенные
помещения);
- аудит оборудования и технических средств конкретных типов и
видов;
- аудит отдельных видов и направлений деятельности: экономиче-
ской, экологической, информационной, финансовой и т.д.
Внутренний аудит позволяет оценить:
- соблюдение законодательных требований по безопасности;
- выполнение требований стандартов и норм по безопасности;
- наличие узких мест в системе безопасности банка и планирова-
ние работы по их устранению;
- состояние культуры безопасности в среде специалистов и со-
трудников фирмы;
- возможные экономические потери и нанесение ущерба в любой
сфере деятельности.
На рис. 7.2 приведена концептуальная модель аудита безопасности банка.
92
Аудит безопасности –
оценка соответствия состояния безопасности требованием стандартов
и норм безопасности
Объекты
аудита
Цели аудита
Требования
Методы аудита
Порядок
проведения
Исполнители
Масштаб
Рис. 7.2 - Концептуальная модель аудита банковской безопасности
7.2. Безопасность защищенных помещений
Аттестация защищаемых техническими мерами помещений имеет
целью установить наличие в этих помещениях технических средств обеспечения производственной и трудовой деятельности и определить соответствие их характеристик требованиям безопасности.
На каждое такое помещение составляется технический паспорт, в котором указываются технические средства, их типы, номера, реальные технические характеристики и соединительные линии связи, питания, заземления и их состояние.
Технические паспорта помещений хранятся в группе инженерно­технической защиты. При установке или изъятии каких-либо техниче­ских средств обязательно внесение изменений в паспорт помещения.
Состав технических средств каждого помещения исследуется на наличие ПЭМИН группой инженерно-технической защиты са­мостоятельно или с привлечением специализированных организаций, имеющих на это лицензию, необходимую контрольно-измерительную аппаратуру и определенные методики проведения специальных иссле­дований.
С учетом результатов анализа состава технических средств в за­щищаемых помещениях и результатов их специсследований устанав-
93
ливается опасность тех или иных устройств как потенциальных источ­ников образования каналов утечки охраняемых сведений и вырабаты­ваются целесообразные мероприятия по их локализации.
7.3. Защита рабочего места
Защита входа в систему на рабочих местах традиционно ор­ганизуется с помощью паролей, но этот метод не лишен недостатков. Чтобы пароль был надежен, он должен быть довольно длинным (не менее шести символов) и сложным (не представлять собой существу­ющих слов, содержать как буквы, так и цифры и т.д.) и достаточно ча­сто (не реже чем раз в три месяца) меняться. В результате пользовате­лям трудно запоминать свои пароли, они их записывают, теряют эти записи и т.д.
Возможную альтернативу паролям представляют разнообразные электронные "пропуска": смарт-карты, таблетки, Touch Memory. Одна­ко такой "пропуск", как и любой другой предмет, который человек но­сит при себе, может быть потерян или похищен. От подобного недо­статка свободны устройства для биометрической идентификации, опо­знающие пользователя по отпечаткам пальцев или ладони, узору сет­чатки глаза, голосу и т.д. Из них сейчас наибольшей популярностью пользуются сканеры отпечатков пальцев, автономные, а также встроен­ные в мышь и в клавиатуру.
7.4. Защита от внешних атак
Банку могут угрожать в общем случае три вида внешних атак из каналов общего доступа, и в первую очередь из Интернета: вредонос­ные программы (вирусы "черви", "троянские кони" и т.п.), DoS-атаки и проникновение в сеть банка для съема конфиденциальной информации.
Для предотвращения такого рода атак повсеместно используются межсетевые экраны, которые должны быть установлены во всех точках стыка с Интернетом.
Для борьбы с атаками, которые по тем или иным причинам не бы­ли отражены межсетевым экраном, служат системы анализа защищен­ности, способные обнаруживать вторжения в сеть и определять ее уяз­вимые места. После того как система безопасности установлена и налажена, возникает резонный вопрос: как удостовериться, что инфор­мация действительно надежно защищена? Для этого предназначены аттестационные испытания, в ходе которых эксперты моделируют раз­личного рода угрозы и смотрят, как на них реагируют средства защиты.
94
7.5. Аудит автоматизированных систем.
Аудит обеспечения информационной безопасности следует начать с анализа имеющейся автоматизированной системы и технологии обра­ботки информации. В ходе этого анализа аудиторы совместно с пред­ставителями заказчика должны:
- выявить значимые угрозы для информации, циркулирующей в
пределах фирмы;
- оценить вероятность каждого события, представляющего угрозу
для безопасности, и ущерб от него;
- составить неформальную модель нарушителя; определить основ-
ные требования к системе защиты;
- оценить с точки зрения этих требований эффективность применя-
емых организационных мер и инженерно-технических средств защиты;
- разработать предложения и рекомендации по совершенствованию
комплексной системы обеспечения безопасности.
Следующим шагом должна стать подготовка распорядительных документов, которые составят основу для проведения защитных меро­приятий ("Концепция информационной безопасности", "План защиты", "Положение о категорировании ресурсов автоматизированной систе­мы" и некоторые другие), а также внести пункты, касающиеся защиты, в должностные инструкции и положения об отделах и подразделениях.
Разработанные документы в зависимости от результатов обследо­вания могут предусматривать решение следующих задач:
- защита от проникновения в корпоративную сеть и от утечки ин-
формации из сети по каналам связи;
- защита наиболее критичных ресурсов сети от вмешательства а
нормальный процесс функционирования;
- защита важных рабочих мест и ресурсов от несанкциониро-
ванного доступа;
- криптографическая защита наиболее важных информационных
ресурсов.
Далее определяются уже конкретные защитные мероприятия и технические средства защиты.
Результаты аудита безопасности банка позволят:
1. Руководителю банка:
- обеспечить формирование единых политики и концепции без-
опасности банка; рассчитать, согласовать и обосновать необходимые затраты на защиту банка;
- объективно и независимо ценить текущий уровень информаци-
онной безопасности банка;
95
- обеспечить требуемый уровень безопасности и в целом повысить
экономическую эффективность банка;
- эффективно создавать и использовать профили защиты конкрет-
ного банка на основе неоднократно апробированных и адаптированных качественных и количественных методик оценки информационной без­опасности.
2. Начальникам служб автоматизации и информационной безопас-
ности банка:
- получить оперативную и объективную качественную и количе-
ственную оценку состояния информационной безопасности банка на всех основных уровнях рассмотрения вопросов безопасности: органи­зационно-управленческом, технологическом и техническом;
- выработать и обосновать необходимые меры организационного
характера (состав и структуру службы информационной безопасности, положение о коммерческой тайне, пакет должностных инструкций и инструкций действий в нештатных ситуациях);
- составить экономическое обоснование необходимых инвестиций
в защиту информации, обоснованно выбрать те или иные аппаратно­программные средства защиты информации в рамках единой концеп­ции безопасности;
- адаптировать и использовать в своей работе предложенные коли-
чественные показатели оценки информационной безопасности, мето­дики оценки и управления безопасностью с привязкой к экономической составляющей эффективности предприятия.
3. Системным, сетевым администраторам и администраторам без-
опасности банка:
- объективно оценить безопасность всех основных компонентов и
сервисов корпоративной информационной системы банка, техническое состояние аппаратно-программных средств защиты информации (меж­сетевые экраны, маршрутизаторы, хосты, серверы и т.д.);
- успешно применять на практике практические рекомендации, по-
лученные в ходе выполнения аналитического исследования, для нейтрализации и локализации выявленных уязвимостей аппаратно­программного уровня.
4. Сотрудникам и работникам банка:
- определить основные функциональные отношения и, что осо-
бенно важно, зоны ответственности, в том числе финансовой, за ненад­лежащее использование информационных ресурсов и состояние поли­тики безопасности банка.
96
Вопросы для самоконтроля
1. Перечислите последовательность основных действий для прове-
дения аудита банковской безопасности.
2. В чем заключаются особенности аудита банковской системы
безопасности?
3. Перечислите практические этапы проведения аудита автомати-
зированных систем.
4. Какие преимущества и результаты дает аудит безопасности?
97
КОНТРОЛЬНЫЕ ТЕСТЫ
(возможны один или несколько правильных ответов)
1. Уязвимость - это:
а) слабость в средствах защиты; б) физическая опасность; в) угроза жизни и здоровья.
2. Уровень полномочий - это:
а) уровень доступа; б) максимальный уровень секретности; в) система защиты.
3. Перехват - это:
а) кража; б) техническая операция по задержанию преступников; в) способ не санкционированного получения информации.
4. Человеческий фактор - это:
а) дисциплинированность, умение и ответственность персонала; б) не учитываемая сторона любой защиты; в) учитываемая сторона любой банковской защиты; г) нет верного ответа.
5. Объекты наибольшей важности при защите финансовых и
материальных ценностей:
а) денежные хранилища; б) инкасационные пункты и машины; в) банкоматы; г) кассовые залы.
6. Противоправное умышленное или неосторожное действие
сотрудников приведшее к преждевременному, не вызванному слу­жебной необходимостью, оглашению охраняемых сведений — это:
а) утечка информации; б) разглашение информации; в) кража информации; г) несанкционированный доступ к информации.
7. Неконтролируемый выход охраняемых сведений за пределы
организации - это:
а) утечка информации; б) разглашение информации; в) кража информации; г) несанкционированный доступ к информации.
98
8. Преднамеренные противоправные действия злоумышленни-
ков с целью получения охраняемых сведений - это:
а) утечка информации; б) разглашение информации; в) кража информации; г) несанкционированный доступ к информации.
9. Необоснованные претензии правоохранительных органов и
недобросовестных партнеров — это:
а) очевидные угрозы; б) возможные угрозы; в) не очевидные угрозы; г) не возможные угрозы.
10. Правовое обеспечение безопасности это:
а) юридическая защита; б) законодательная защита; в) физическая защита; г) нет верного ответа.
11. К каким организационно-правовым документам по без-
опасности относятся устав и должностная инструкция?
а) к внутренним; б) к внешним; в) к обязательным; г) к необязательным.
12. К какой категории тайн относятся: показатели распределе-
ния фактической прибыли:
а) к банковской и торговой; б) к банковской и коммерческой; в) к коммерческой и торговой; г) к коммерческой и личной; д) нет верного ответа.
13.Совокупность взаимосвязанных мероприятий организаци-
онно-правового характера:
а) план комплексной системы безопасности банка; б) методика системы банковской безопасности; в) комплексная система обеспечения банковской безопасности; г) инструкция системы обеспечения банковской безопасности.
14. На чем базируется техническая безопасность?
а) на системе стандартизации и унификации; б) на системе лицензирования деятельности; в) на системе сертификации средств защиты; г) на системе сертификации технических средств; д) аттестации защищенных объектов.
99
15. Как расшифровываемся ПЭМИН?
а) побочные электромагнитные излучения и наводки; б) подготовительные электрические измерения и наладки; в) все ответы верны; г) нет верного ответа.
16. Какие из перечисленных структурных единиц не входит в
организацию службы безопасности?
а) подразделение режима и охраны; б) подразделения по личному досмотру сотрудников; в) подразделения по обеспечению работы с кадрами; г) подразделения инженерно-технической защиты
17. Не является функцией службы безопасности?
а) организация специального делопроизводства; б) организация погони и поимки злоумышленника; в) обеспечение безопасности кредитно-финансовой деятельности; г) нет верного ответа.
18. Сколько существует принципиальных подходов создания
службы безопасности?
а) 3;
б) 6; в) 2; г) множество.
19. Что из ниже перечисленного не является задачами службы
безопасности банка?
а) инструкция по организации режима охраны; б) выявление и локализация возможных каналов утечки конфиден-
циальной информации;
в) организация специального делопроизводства; г) нет верного ответа.
20. К общим функциям службы безопасности не относятся:
а) обеспечение личной безопасности руководства; б) обеспечением строгого выполнения требований нормативных
документов;
в) организация и проведение служебных расследований; г) верны ответы «а» и «в».
21. Сектор охраны это:
а) охрана помещений; б) охрана оборудования; в) охрана перевозок; г) охрана сотрудников; д) охрана территории.
100
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]