Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Автоматизированная обработка финансово-кредитной информации. Учебное пособие
.pdf
8. Дайте характеристику российской фитнех-индустрии.
9. Каковы особенности российской финтех-индустрии?
10. Дайте характеристику сегменту необанков.
11. Какова роль Центрального банка в регулировании финтех-
рынка?
12. Какова классификация финтех-компаний, осуществляющих
деятельность на территории Российской Федерации?
13. Как построена работа виртуальных банков?
14. Каковы модели работы виртуальных банков?
Литература и интернет-ресурсы: 1, 4, 5, 7, 8, 10, 12, 16, 25,
27‒30.
91

7. БЕЗОПАСНОСТЬ АВТОМАТИЗИРОВАННЫХ СИСТЕМ
ОБРАБОТКИ ФИНАНСОВО-КРЕДИТНОЙ ИНФОРМАЦИИ
План
7.1. Понятие безопасности автоматизированных банковских систем.
7.2. Классификация киберугроз.
7.3. Функции, способы и средства защиты автоматизированных си-
стем обработки финансово-кредитной информации.
7.4. Реализация средств защиты информации в автоматизированных
банковских системах.
7.1. Понятие безопасности
автоматизированных банковских систем
Автоматизированные информационные системы, внедряемые
в банки, сделали возможным переход способов обработки и передачи финансовой информации, а также методов обслуживания клиентов на новый уровень. Однако вместе с интенсивным развитием
вычислительной аппаратуры и технологий облачного хранения и
передачи информации все большую актуальность приобретает проблема безопасности и защиты информации.
Банковская информация в большей мере, нежели любая другая,
является объектом пристального внимания огромного числа злоумышленников, в связи с чем банки с каждым годом наращивают
штат сотрудников службы безопасности и более тщательно заботятся
о методах защиты информации, превращаясь в своего рода «кибербастионы». Вместе с тем совершенствуются и методы злоумышленников, в связи с чем для обеспечения достаточного уровня безопасности требуется не только разработка отдельных механизмов защиты, но и организация целого комплекса мер, препятствующих
утечке информации и предупреждающих действия мошенников.
Несмотря на все дорогостоящие меры, функционирование автоматизированных банковских систем имеют и всегда будут иметь
слабые места в защите. Связано это в первую очередь с открытым
характером подобных систем. Их широкое распространение и относительная доступность порождают новые формы преступности.
В основном компьютерные преступления, уровень потерь, связанных с которыми на сегодняшний день, достаточно высок и при этом
сохраняется тенденция их роста.
92

Действия злоумышленников приводят к их успеху по следующим причинам:
возрастает цифровая грамотность всего населения планеты;
большинство банков использует однотипные распростра-
ненные вычислительные мощности: IBM – совместимые ПК, локальные вычислительные сети без дополнительных средств защиты, программное обеспечение, написанное на стандартных языках программирования, хорошо изученных злоумышленниками.
Подобная недооценка возможностей злоумышленников и
необходимости внедрения новых систем безопасности влечет за собой колоссальные финансовые потери как со стороны банка, так и
со стороны его клиентов, следовательно, при создании АБС следует
уделять внимание их безопасности в первую очередь.
Безопасность автоматизированных банковских систем – это
степень ее защищенности от случайного или преднамеренного вмешательства в процесс функционирования, ровно, как и от попыток
хищения или модификации ее компонентов. Также безопасность
АБС включает в себя безопасность сотрудников кредитного учреждения, безопасность помещений, в которых расположены сервера,
и информационную безопасность.
Различают следующие виды безопасности:
‒ внешнюю, подразумевающую защиту от стихийных бедствий, проникновения злоумышленников с целью хищения баз данных или вывода из строя систем;
‒ внутреннюю, подразумевающую обеспечение надежной и
корректной работы всех систем, целостность программ и данных.
Главной целью защиты автоматизированных банковских систем является эффективное противодействие хищению, уничтожению, а также модификации хранящейся в системе информации.
В 1995 году Национальным центром компьютерной безопасности США (NCSC) была опубликована «Оранжевая книга», в которой систематизировались: классификация угроз безопасности, рекомендации по риск-менеджменту, способы и средства защиты от
любых групп угроз.
Принципы обеспечения безопасности состоят в следующем:
‒ планирование мероприятий по предотвращению критических ситуаций;
‒ планирование мероприятий по выходу из критических ситуаций;
93

‒ прогнозирование возможных угроз и анализ связанных с
ними рисков;
‒ разработка решений в области кибербезопасности на основе
текущего состояния системы.
Одним из основных понятий, приведенных в «Оранжевой
книге», является политика безопасности – совокупность норм, правил, методик, на основе которых строится функционирование информационной системы и реализуются системные принципы.
Одним из важнейших видов работ, связанных с обеспечением
кибербезопасности, выступает анализ риска, состоящий из нескольких этапов:
1) описание АБС (его технического, программного, информа-
ционного обеспечения);
2) определение уязвимых мест АБС. На данном этапе оценива-
ется уязвимость системы по каждому ее элементу;
3) оценка возможности реализации угроз;
4) оценка ожидаемых размеров потерь. Данный этап достаточно сложен, так как не всегда возможна количественная оценка
некоторых показателей;
5) анализ возможных способов и средств защиты;
6) оценка эффективности предпринятых мер.
На основе анализа риска составляется план защиты, отражающий
текущее состояние систем безопасности, список сотрудников и их зон
ответственности, необходимые рекомендации, а также расписание.
В момент определения уровня ответственности сотрудников за
безопасность необходимо учитывать следующее:
‒ основные решения в области политики безопасности принимаются высшим менеджментом;
‒ только лишь специалисты могут обеспечить правильное и
достаточно эффективное функционирование систем безопасности;
‒ внешние организации не заинтересованы в экономической
эффективности системы безопасности.
С точки зрения безопасности АБС необходимо рассматривать
классификацию информации по следующим основаниям:
По уровню конфиденциальности:
‒ конфиденциальная информация, доступ к которой третьих
лиц и большей части сотрудников нежелателен и ведет к риску материальных потерь;
94

‒ открытая информация, доступ к которой не связан с потерями.
По степени важности:
‒ важная информация, которая незаменима и необходима в
работе банковского учреждения;
‒ полезная информация, чья утечка или модификация не приводит к потерям.
7.2. Классификация киберугроз
Под угрозой безопасности информации понимается потенциальная вероятность воздействия на АБС, результатом которого являются финансовые или репутационные потери.
Атака – реализация такой вероятности.
Угрозы принято делить на следующие группы:
‒ угрозы, связанные с техническими причинами: отказ оборудования, ошибки при работе с программами, перебои электропитания, повреждение или ликвидация каналов связи, потери пакетов
при передаче данных;
‒ угрозы, связанные со стихийными бедствиями;
‒ случайные угрозы: неверное использование информации,
непреднамеренные действия, повлекшие повреждение или сбои системы, ошибочные действия, связанные с низкой квалификацией
персонала, не соблюдение инструкций по работе с оборудованием;
‒ умышленные угрозы, цель которых – нанесение максимально
возможного ущерба автоматизированной банковской системе.
Умышленные угрозы, в свою очередь, делятся на активные и
пассивные.
Активные – угрозы, целью которых является нарушение нормального функционирования системы путем воздействия на аппаратные и информационные ресурсы. Примером может служить разрушение каналов связи или искажение, модификация сведений в базах данных.
Пассивные угрозы имеют своей целью несанкционированное
использование информации, без непосредственного влияния на работу автоматизированной системы, к примеру, попытка получения,
циркулирующей в каналах связи, информации.
Основными источниками первого вида угроз являются вирусы
или действия злоумышленников.
95

К основным умышленным угрозам безопасности информации
причисляют следующие:
‒ компрометация информации путем несанкционированных
изменений в базах данных, результатом которой является отказ от
нее потребителя, либо принятие дополнительных мер по выявлению изменений и их откату;
‒ раскрытие конфиденциальной информации, связанной с доступами к базам данных и прослушиванием каналов связи;
‒ несанкционированное использование ресурсов без ущерба
системе, но влекущее за собой материальные или репутационные
потери банка;
‒ высокий уровень гибкости полномочий сотрудников при работе в системе;
‒ вход в систему от имени другого пользователя и выполнение действий от его имени;
‒ несанкционированный обмен информацией, ее разглашение
при передаче данных не предусмотренным правилами способом;
‒ взлом системы при помощи программ-взломщиков, генерирующих пароли;
‒ использование вредоносных программ, прямым или косвенным образом дезорганизующих работу АБС.
Основными способами получения несанкционированного доступа к информации являются такие, как:
‒ перехват электронных излучений;
‒ использование прослушивающих устройств;
‒ дистанционная съемка;
‒ перехват акустических излучений, а также восстановление
текста принтера;
‒ копирование носителей информации;
‒ маскировка под зарегистрированного пользователя;
‒ использование уязвимостей и недостатков языков программирования или операционных систем;
‒ умышленный вывод из строя механизмов защиты и незаконное подключение к аппаратуре;
‒ внедрение и использование вирусов.
Список кибер-угроз рассмотрим в таблице 10.
Особую опасность на сегодняшний день представляет проблема вирусов, так как эффективной защиты для борьбы с ними разработать до сих пор не удалось.
96

Классификация кибер-угроз и их характеристика
Фишинг
Вид интернет-мошенничества, целью которого является получение доступа к конфиденциальным
данным пользователей – логинам и паролям. Это
достигается путём проведения массовых рассылок
электронных писем от имени популярных брендов
Трояны
Тип вредоносных программ, маскирующихся под
легитимное ПО. Он часто используется киберпреступниками для кражи личных данных, слежения за
пользователями и получения несанкционированного доступа к системам
Ботнеты
Компьютерная сеть, состоящая из некоторого количества хостов с запущенными ботами – автономным
программным обеспечением. Чаще всего бот в составе ботнета является программой, скрытно устанавливаемой на устройство жертвы и позволяющей
злоумышленнику выполнять некие действия с использованием ресурсов заражённого компьютера
Вымогатели
Относится к семейству вредоносных программ, которые затрудняют работу операционной системы
или вовсе блокируют её работу
Распределенный
отказ в обслуживании (DDoS)
Хакерская атака на вычислительную систему с целью довести её до отказа, то есть создание таких
условий, при которых добросовестные пользователи системы не смогут получить доступ к предоставляемым системным ресурсам (серверам)
Атаки вайпер
Хакерская атака на вычислительную систему с целью стереть всю имеющуюся информацию, имеет
название «Стиратели»
Drive-by загрузка
При drive-by загрузке заражение компьютера происходит при посещении веб-сайта, содержащего вредоносный код
Руткиты
Это программы, используемые хакерами для
предотвращения обнаружения при попытке получить несанкционированный доступ к компьютеру.
Adware
Рекламные программы используются либо для запуска рекламных материалов (например, всплывающих баннеров) на компьютере, либо для перенаправления результатов поиска на рекламные вебсайты
Таблица 10
97

Остальные пути несанкционированного доступа поддаются
блокировке правильно организованной и эффективной системой
безопасности.
7.3. Функции, способы и средства защиты
автоматизированных систем обработки
финансово-кредитной информации
Защита данных в АБС включает в себя методы и средства ограничения доступа к информационной системе, направленные на
предотвращение разных видов атак.
Функции защиты информации:
1) защита системы от посторонних лиц. Суть ее заключается в
создании барьеров на всех возможных путях доступа к системе несанкционированного пользователя;
2) защита системы от ее изменения по вине санкционированного пользователя;
3) защита пользователей друг от друга при совместной работе
и при хранении информации;
4) защита пользователя от самого себя. Данная функция состоит в защите пользователя от случайных ошибок;
5) защита системы от самой себя. Эта функция подразумевает
защиту АБС от потери данных при ошибках.
Способы и средства защиты информации и обеспечения ее без-
опасности показаны на рисунке 7.
Основные способы защиты информации, которые составляют
основу механизмов защиты включают:
1) препятствие ‒ это способ физического преграждения пути
злоумышленнику к аппаратуре или носителям информации;
2) управление доступом ‒ это способ защиты информации путем удаленного регулирования доступа ко всем ресурсам АБС.
Управление доступом включает в себя следующие функции:
– идентификацию персонала банка;
– установление подлинности специалиста;
– проверку полномочий специалиста (проверка соответствия
времени суток, дня недели, запрашиваемых ресурсов установленному регламенту);
98

99 100

– регистрацию всех обращений на получение доступа к защищаемому ресурсу;
– мгновенное реагирование на попытку несанкционированного
доступа;
3) криптографическое закрытие или маскировка – способ защиты, предполагающий использование разного рода механизмов
шифрования; широко распространен на сегодняшний день и является наиболее надежным как в нашей стране, так и за рубежом. Является единственным надежным способом защиты информации при
ее передаче;
4) регламентация – данный способ защиты основан на разработке комплекса мероприятий, сводящих возможность несанкционированного доступа к информации к максимально возможному
минимуму;
5) принуждение ‒ этот метод защиты основан на принуждении
сотрудников соблюдать правила работы в АБС под угрозой материальной, административной и/или уголовной ответственности;
6) побуждение – метод, основанный на побуждении сотрудников не нарушать порядок работы за счет соблюдения моральных и
этических норм, регламентированных и нерегламентированных.
Рассмотренные способы обеспечения защиты автоматизированных банковских систем реализуются на практике за счет применения определенных средств защиты:
– физические;
– технические;
– организационные;
– программные;
– морально-этические;
– законодательные.
7.4. Реализация средств защиты информации
в автоматизированных банковских системах
Физические средства защиты информации направлены на созда-
ние препятствий на пути хищения информации. К таким относят:
– ограждение территории, ее физическая изоляция;
– установка кодовых замков;
– установки систем видеонаблюдения и сигнализации;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
