Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Автоматизированная обработка финансово-кредитной информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
8. Дайте характеристику российской фитнех-индустрии.
9. Каковы особенности российской финтех-индустрии?
10. Дайте характеристику сегменту необанков.
11. Какова роль Центрального банка в регулировании финтех-
рынка?
12. Какова классификация финтех-компаний, осуществляющих
деятельность на территории Российской Федерации?
13. Как построена работа виртуальных банков?
14. Каковы модели работы виртуальных банков?
Литература и интернет-ресурсы: 1, 4, 5, 7, 8, 10, 12, 16, 25, 27‒30.
91
7. БЕЗОПАСНОСТЬ АВТОМАТИЗИРОВАННЫХ СИСТЕМ
ОБРАБОТКИ ФИНАНСОВО-КРЕДИТНОЙ ИНФОРМАЦИИ
План
7.1. Понятие безопасности автоматизированных банковских систем.
7.2. Классификация киберугроз.
7.3. Функции, способы и средства защиты автоматизированных си-
стем обработки финансово-кредитной информации.
7.4. Реализация средств защиты информации в автоматизированных
банковских системах.
7.1. Понятие безопасности
автоматизированных банковских систем
Автоматизированные информационные системы, внедряемые в банки, сделали возможным переход способов обработки и пере­дачи финансовой информации, а также методов обслуживания кли­ентов на новый уровень. Однако вместе с интенсивным развитием вычислительной аппаратуры и технологий облачного хранения и передачи информации все большую актуальность приобретает про­блема безопасности и защиты информации.
Банковская информация в большей мере, нежели любая другая, является объектом пристального внимания огромного числа зло­умышленников, в связи с чем банки с каждым годом наращивают штат сотрудников службы безопасности и более тщательно заботятся о методах защиты информации, превращаясь в своего рода «кибер­бастионы». Вместе с тем совершенствуются и методы злоумышлен­ников, в связи с чем для обеспечения достаточного уровня безопас­ности требуется не только разработка отдельных механизмов за­щиты, но и организация целого комплекса мер, препятствующих утечке информации и предупреждающих действия мошенников.
Несмотря на все дорогостоящие меры, функционирование ав­томатизированных банковских систем имеют и всегда будут иметь слабые места в защите. Связано это в первую очередь с открытым характером подобных систем. Их широкое распространение и отно­сительная доступность порождают новые формы преступности. В основном компьютерные преступления, уровень потерь, связан­ных с которыми на сегодняшний день, достаточно высок и при этом сохраняется тенденция их роста.
92
Действия злоумышленников приводят к их успеху по следую­щим причинам:
возрастает цифровая грамотность всего населения планеты;
большинство банков использует однотипные распростра-
ненные вычислительные мощности: IBM – совместимые ПК, ло­кальные вычислительные сети без дополнительных средств за­щиты, программное обеспечение, написанное на стандартных язы­ках программирования, хорошо изученных злоумышленниками.
Подобная недооценка возможностей злоумышленников и необходимости внедрения новых систем безопасности влечет за со­бой колоссальные финансовые потери как со стороны банка, так и со стороны его клиентов, следовательно, при создании АБС следует уделять внимание их безопасности в первую очередь.
Безопасность автоматизированных банковских систем – это степень ее защищенности от случайного или преднамеренного вме­шательства в процесс функционирования, ровно, как и от попыток хищения или модификации ее компонентов. Также безопасность АБС включает в себя безопасность сотрудников кредитного учре­ждения, безопасность помещений, в которых расположены сервера, и информационную безопасность.
Различают следующие виды безопасности:
‒ внешнюю, подразумевающую защиту от стихийных бед­ствий, проникновения злоумышленников с целью хищения баз дан­ных или вывода из строя систем;
‒ внутреннюю, подразумевающую обеспечение надежной и корректной работы всех систем, целостность программ и данных.
Главной целью защиты автоматизированных банковских си­стем является эффективное противодействие хищению, уничтоже­нию, а также модификации хранящейся в системе информации.
В 1995 году Национальным центром компьютерной безопасно­сти США (NCSC) была опубликована «Оранжевая книга», в кото­рой систематизировались: классификация угроз безопасности, ре­комендации по риск-менеджменту, способы и средства защиты от любых групп угроз.
Принципы обеспечения безопасности состоят в следующем:
‒ планирование мероприятий по предотвращению критиче­ских ситуаций;
‒ планирование мероприятий по выходу из критических ситу­аций;
93
‒ прогнозирование возможных угроз и анализ связанных с ними рисков;
‒ разработка решений в области кибербезопасности на основе текущего состояния системы.
Одним из основных понятий, приведенных в «Оранжевой книге», является политика безопасности – совокупность норм, пра­вил, методик, на основе которых строится функционирование ин­формационной системы и реализуются системные принципы.
Одним из важнейших видов работ, связанных с обеспечением кибербезопасности, выступает анализ риска, состоящий из несколь­ких этапов:
1) описание АБС (его технического, программного, информа-
ционного обеспечения);
2) определение уязвимых мест АБС. На данном этапе оценива-
ется уязвимость системы по каждому ее элементу;
3) оценка возможности реализации угроз;
4) оценка ожидаемых размеров потерь. Данный этап доста­точно сложен, так как не всегда возможна количественная оценка некоторых показателей;
5) анализ возможных способов и средств защиты;
6) оценка эффективности предпринятых мер.
На основе анализа риска составляется план защиты, отражающий текущее состояние систем безопасности, список сотрудников и их зон ответственности, необходимые рекомендации, а также расписание.
В момент определения уровня ответственности сотрудников за безопасность необходимо учитывать следующее:
‒ основные решения в области политики безопасности прини­маются высшим менеджментом;
‒ только лишь специалисты могут обеспечить правильное и достаточно эффективное функционирование систем безопасности;
‒ внешние организации не заинтересованы в экономической эффективности системы безопасности.
С точки зрения безопасности АБС необходимо рассматривать классификацию информации по следующим основаниям:
По уровню конфиденциальности:
‒ конфиденциальная информация, доступ к которой третьих лиц и большей части сотрудников нежелателен и ведет к риску ма­териальных потерь;
94
‒ открытая информация, доступ к которой не связан с потерями.
По степени важности:
‒ важная информация, которая незаменима и необходима в работе банковского учреждения;
‒ полезная информация, чья утечка или модификация не при­водит к потерям.
7.2. Классификация киберугроз
Под угрозой безопасности информации понимается потенци­альная вероятность воздействия на АБС, результатом которого яв­ляются финансовые или репутационные потери.
Атака – реализация такой вероятности.
Угрозы принято делить на следующие группы:
‒ угрозы, связанные с техническими причинами: отказ обору­дования, ошибки при работе с программами, перебои электропита­ния, повреждение или ликвидация каналов связи, потери пакетов при передаче данных;
‒ угрозы, связанные со стихийными бедствиями;
‒ случайные угрозы: неверное использование информации, непреднамеренные действия, повлекшие повреждение или сбои си­стемы, ошибочные действия, связанные с низкой квалификацией персонала, не соблюдение инструкций по работе с оборудованием;
‒ умышленные угрозы, цель которых – нанесение максимально возможного ущерба автоматизированной банковской системе.
Умышленные угрозы, в свою очередь, делятся на активные и пассивные.
Активные – угрозы, целью которых является нарушение нор­мального функционирования системы путем воздействия на аппа­ратные и информационные ресурсы. Примером может служить раз­рушение каналов связи или искажение, модификация сведений в ба­зах данных.
Пассивные угрозы имеют своей целью несанкционированное использование информации, без непосредственного влияния на ра­боту автоматизированной системы, к примеру, попытка получения, циркулирующей в каналах связи, информации.
Основными источниками первого вида угроз являются вирусы или действия злоумышленников.
95
К основным умышленным угрозам безопасности информации причисляют следующие:
‒ компрометация информации путем несанкционированных изменений в базах данных, результатом которой является отказ от нее потребителя, либо принятие дополнительных мер по выявле­нию изменений и их откату;
‒ раскрытие конфиденциальной информации, связанной с до­ступами к базам данных и прослушиванием каналов связи;
‒ несанкционированное использование ресурсов без ущерба системе, но влекущее за собой материальные или репутационные потери банка;
‒ высокий уровень гибкости полномочий сотрудников при ра­боте в системе;
‒ вход в систему от имени другого пользователя и выполне­ние действий от его имени;
‒ несанкционированный обмен информацией, ее разглашение при передаче данных не предусмотренным правилами способом;
‒ взлом системы при помощи программ-взломщиков, генери­рующих пароли;
‒ использование вредоносных программ, прямым или косвен­ным образом дезорганизующих работу АБС.
Основными способами получения несанкционированного до­ступа к информации являются такие, как:
‒ перехват электронных излучений;
‒ использование прослушивающих устройств;
‒ дистанционная съемка;
‒ перехват акустических излучений, а также восстановление текста принтера;
‒ копирование носителей информации;
‒ маскировка под зарегистрированного пользователя;
‒ использование уязвимостей и недостатков языков програм­мирования или операционных систем;
‒ умышленный вывод из строя механизмов защиты и незакон­ное подключение к аппаратуре;
‒ внедрение и использование вирусов.
Список кибер-угроз рассмотрим в таблице 10.
Особую опасность на сегодняшний день представляет про­блема вирусов, так как эффективной защиты для борьбы с ними раз­работать до сих пор не удалось.
96
Классификация кибер-угроз и их характеристика
Фишинг
Вид интернет-мошенничества, целью которого яв­ляется получение доступа к конфиденциальным данным пользователей – логинам и паролям. Это достигается путём проведения массовых рассылок электронных писем от имени популярных брендов
Трояны
Тип вредоносных программ, маскирующихся под легитимное ПО. Он часто используется киберпре­ступниками для кражи личных данных, слежения за пользователями и получения несанкционирован­ного доступа к системам
Ботнеты
Компьютерная сеть, состоящая из некоторого коли­чества хостов с запущенными ботами – автономным программным обеспечением. Чаще всего бот в со­ставе ботнета является программой, скрытно уста­навливаемой на устройство жертвы и позволяющей злоумышленнику выполнять некие действия с ис­пользованием ресурсов заражённого компьютера
Вымогатели
Относится к семейству вредоносных программ, ко­торые затрудняют работу операционной системы или вовсе блокируют её работу
Распределенный отказ в обслужи­вании (DDoS)
Хакерская атака на вычислительную систему с це­лью довести её до отказа, то есть создание таких условий, при которых добросовестные пользова­тели системы не смогут получить доступ к предо­ставляемым системным ресурсам (серверам)
Атаки вайпер
Хакерская атака на вычислительную систему с це­лью стереть всю имеющуюся информацию, имеет название «Стиратели»
Drive-by загрузка
При drive-by загрузке заражение компьютера проис­ходит при посещении веб-сайта, содержащего вре­доносный код
Руткиты
Это программы, используемые хакерами для предотвращения обнаружения при попытке полу­чить несанкционированный доступ к компьютеру.
Adware
Рекламные программы используются либо для за­пуска рекламных материалов (например, всплываю­щих баннеров) на компьютере, либо для перена­правления результатов поиска на рекламные веб­сайты
Таблица 10
97
Остальные пути несанкционированного доступа поддаются блокировке правильно организованной и эффективной системой безопасности.
7.3. Функции, способы и средства защиты автоматизированных систем обработки
финансово-кредитной информации
Защита данных в АБС включает в себя методы и средства огра­ничения доступа к информационной системе, направленные на предотвращение разных видов атак.
Функции защиты информации:
1) защита системы от посторонних лиц. Суть ее заключается в создании барьеров на всех возможных путях доступа к системе не­санкционированного пользователя;
2) защита системы от ее изменения по вине санкционирован­ного пользователя;
3) защита пользователей друг от друга при совместной работе и при хранении информации;
4) защита пользователя от самого себя. Данная функция со­стоит в защите пользователя от случайных ошибок;
5) защита системы от самой себя. Эта функция подразумевает защиту АБС от потери данных при ошибках.
Способы и средства защиты информации и обеспечения ее без-
опасности показаны на рисунке 7.
Основные способы защиты информации, которые составляют
основу механизмов защиты включают:
1) препятствие ‒ это способ физического преграждения пути злоумышленнику к аппаратуре или носителям информации;
2) управление доступом ‒ это способ защиты информации пу­тем удаленного регулирования доступа ко всем ресурсам АБС.
Управление доступом включает в себя следующие функции: – идентификацию персонала банка; – установление подлинности специалиста;
– проверку полномочий специалиста (проверка соответствия времени суток, дня недели, запрашиваемых ресурсов установлен­ному регламенту);
98
99 100
– регистрацию всех обращений на получение доступа к защи­щаемому ресурсу;
– мгновенное реагирование на попытку несанкционированного доступа;
3) криптографическое закрытие или маскировка – способ за­щиты, предполагающий использование разного рода механизмов шифрования; широко распространен на сегодняшний день и явля­ется наиболее надежным как в нашей стране, так и за рубежом. Яв­ляется единственным надежным способом защиты информации при ее передаче;
4) регламентация – данный способ защиты основан на разра­ботке комплекса мероприятий, сводящих возможность несанкцио­нированного доступа к информации к максимально возможному минимуму;
5) принуждение ‒ этот метод защиты основан на принуждении сотрудников соблюдать правила работы в АБС под угрозой матери­альной, административной и/или уголовной ответственности;
6) побуждение – метод, основанный на побуждении сотрудни­ков не нарушать порядок работы за счет соблюдения моральных и этических норм, регламентированных и нерегламентированных.
Рассмотренные способы обеспечения защиты автоматизиро­ванных банковских систем реализуются на практике за счет приме­нения определенных средств защиты:
– физические;
– технические;
– организационные;
– программные;
– морально-этические;
– законодательные.
7.4. Реализация средств защиты информации в автоматизированных банковских системах
Физические средства защиты информации направлены на созда-
ние препятствий на пути хищения информации. К таким относят:
– ограждение территории, ее физическая изоляция; – установка кодовых замков; – установки систем видеонаблюдения и сигнализации;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]