Материал: Основные проблемы и особенности защиты информации в банковских системах. модели нарушителей. Пархоменко А.П., Мешкова А.Ф

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

7.Возможности осуществления непрерывного контроля и управления процессами обработки и передачи информации.

Будучи заинтересованным в обеспечении хотя бы одного из вышеназванных требований субъект информационных отношений является уязвимым, то есть потенциально подверженным нанесению ему ущерба (прямого или косвенного, материального или морального) посредством воздействия на критичную для него информацию и ее носители либо посредством неправомерного использования такой информации. Поэтому все субъекты информационных отношений заинтересованы в обеспечении своей информационной безопасности (конечно в различной степени в зависимости от величины ущерба, который им может быть нанесен).

Для удовлетворения законных прав и перечисленных выше интересов субъектов (обеспечения их информационной безопасности) необходимо постоянно поддерживать следующие свойства банковской информации и систем ее обработки:

1.Доступность банковской информации, то есть свойство системы (среды, средств и технологий ее обработки), в которой циркулирует банковская информация, характеризующееся способностью обеспечивать своевременный беспрепятственный доступ субъектов к интересующей их информации и готовность соответствующих автоматизированных служб к обслуживанию поступающих от субъектов запросов всегда, когда в обращении к ним возникает необходимость9;

2.Целостность банковской информации, то есть свойство банковской информации, заключающееся в ее существовании в неискаженном виде (неизменном по отношению к некоторому фиксированному ее состоянию). Точнее говоря, субъектов интересует обеспечение более широкого свойства – достоверности банковской информации, которое складывается из адекватности (полноты и точности) отображения состояния предметной области и непосредственно целостности банковской информации, то есть ее неискаженности. Однако, мы ограничимся только рассмотрением вопросов обеспечения целостности банковской информации, так как вопросы обеспечения адекватности отображения выходят далеко за рамки проблемы обеспечения информационной безопасности;

3.Конфиденциальность банковской информации - субъективно определяемую (приписываемую) характеристику банковской информации, указывающую на необходимость введения ограничений на круг субъектов, имеющих доступ к данной информации, и обеспечиваемую способностью системы (среды) сохранять указанную информацию в тайне от субъектов, не имеющих полномочий на доступ к ней. Объективные предпосылки подобного ограничения доступности информации для одних субъектов заключены в необходимости защиты законных интересов других субъектов информационных отношений.

Поскольку ущерб субъектам информационных отношений может быть нанесен, опосредовано, через определенную информацию и ее носители (в том числе автоматизированные банковские системы обработки), то закономерно возникает заинтересованность субъектов в обеспечении безопасности этой информации и систем ее обработки и передачи. Иными словами, в качестве объектов, подлежащих защите в интересах обеспечения безопасности субъектов информационных отношений, должны рассматриваться: банковская информация, ее носители и процессы ее обработки 10.

Однако, всегда следует помнить, что уязвимыми в конечном счете являются именно заинтересованные в обеспечении определенных свойств банковской информации и систем ее обработки субъекты (информация, равно как и средства ее обработки, не имеет своих интересов, которые можно было бы ущемить и нанести тем самым ущерб). В дальнейшем, говоря об обеспечении безопасности АБС или циркулирующей в системе информации, всегда будем понимать под этим косвенное обеспечение безопасности субъектов, участвующих в процессах автоматизированного информационного взаимодействия.

В свете сказанного, термин "безопасность банковской информации" нужно понимать как защищенность банковской информации от нежелательного для соответствующих субъектов информационных отношений ее разглашения (нарушения конфиденциальности), искажения (нарушения целостности), утраты или снижения степени доступности банковской информации, а также незаконного ее тиражирования.

Поскольку субъектам информационных отношений ущерб может быть нанесен также посредством воздействия на процессы и средства обработки критичной для них информации, то становится очевидной необходимость обеспечения защиты всей системы обработки и передачи данной информации от несанкционированного вмешательства в процесс ее функционирования, а также от попыток хищения, незаконной модификации и/или разрушения любых компонентов данной системы.

Поэтому под безопасностью автоматизированной банковской системы обработки информации будем понимать защищенность всех ее компонентов (технических средств, программного обеспечения, данных и персонала) от подобного рода нежелательных для соответствующих субъектов информационных отношений воздействий 11.

Безопасность любого компонента (ресурса) АБС складывается из обеспечения трех его характеристик: конфиденциальности, целостности и доступности.

Конфиденциальность компонента системы заключается в том, что он доступен только тем субъектам доступа (пользователям, программам, процессам), которым предоставлены на то соответствующие полномочия.

Целостность компонента системы предполагает, что он может быть модифицирован только субъектом, имеющим для этого соответствующие права. Целостность является гарантией корректности (неизменности, работоспособности) компонента в любой момент времени.

Доступность компонента означает, что имеющий соответствующие полномочия субъект может в любое время без особых проблем получить доступ к необходимому компоненту системы (ресурсу).

В свете приведенного выше подчеркнем, что конечной целью защиты АБС и циркулирующей в ней информации является предотвращение или минимизация наносимого субъектам информационных отношений ущерба (прямого или косвенного, материального, морального или иного) посредством нежелательного воздействия на компоненты АБС, а также разглашения (утечки), искажения (модификации), утраты (снижения степени доступности) или незаконного тиражирования банковской информации.

Наибольшую сложность при решении вопросов обеспечения безопасности конкретных информационно-управляющих систем (информационных технологий) представляет задача определения реальных требований к уровням защиты критичной для субъектов информации, циркулирующей в АБС. Ориентация на интересы субъектов информационных отношений дает ключ к решению данной задачи для общего случая12.

1.1.2 Определение требований к защищенности информации в автоматизированных банковских системах.

Исторически сложившийся подход к классификации банковской информации по уровням требований к ее защищенности основан на рассмотрении и обеспечении только одного свойства информации - ее конфиденциальности. Требования же к обеспечению целостности и доступности банковской информации, как правило, лишь косвенно фигурируют среди общих требований к системам обработки этих данных. Считается, что раз к информации имеет доступ только узкий круг доверенных лиц, то вероятность ее искажения незначительна. Низкий уровень доверия к АБС и предпочтение к бумажной информационной технологии еще больше усугубляют ограниченность данного подхода 13.

Если такой подход в какой-то степени оправдан в силу существующей приоритетности свойств безопасности важной банковской информации, то это вовсе не означает, что его механический перенос в другую предметную область будет иметь успех.

Во многих областях деятельности доля конфиденциальной информации сравнительно мала. Для коммерческой и персональной информации, равно как и для государственной информации, не подлежащей засекречиванию, приоритетность свойств безопасности информации может быть иной. Для открытой информации, ущерб от разглашения которой несущественен, важнейшими могут быть такие качества, как доступность, целостность или защищенность от неправомерного тиражирования. К примеру, для платежных документов самым важным является свойство их целостности. Затем, по степени важности, следует свойство доступности (потеря платежного документа или задержка платежей может обходиться очень дорого). Требований к обеспечению конфиденциальности отдельных платежных документов может не предъявляться вообще 14.

Попытки подойти к решению вопросов защиты такой информации с позиций традиционного обеспечения только конфиденциальности, терпят провал. Основными причинами этого являются узость существующего подхода к защите информации, отсутствие опыта и соответствующих проработок в плане обеспечения целостности и доступности информации, не являющейся конфиденциальной.

Развитие системы классификации банковской информации по уровням требований к ее защищенности предполагает введение ряда степеней (градаций) требований по обеспечению каждого из свойств безопасности банковской информации: доступности, целостности, конфиденциальности и защищенности от тиражирования. Пример градаций требований к защищенности 15:

1.Нет требований;

2.Низкие;

3.Средние;

4.Высокие;

5.Очень высокие.

Количество дискретных градаций и вкладываемый в них смысл могут различаться. Главное, чтобы требования к защищенности различных свойств банковской информации указывались отдельно и достаточно конкретно 16.

В дальнейшем любой отдельный функционально законченный банковский документ, содержащий определенные сведения, вне зависимости от вида носителя, на котором он находится, будем называть банковским информационным пакетом.

К одному типу банковских информационных пакетов будем относить пакеты, имеющие сходство по некоторым признакам.

Задача состоит в определении реальных уровней заинтересованности субъектов в обеспечении требований к защищенности каждого из свойств различных типов банковских информационных пакетов, циркулирующих в АБС.

Требования же к системе защиты АБС в целом должны определяться, исходя из требований к защищенности различных типов банковских информационных пакетов, обрабатываемых в АБС, и с учетом особенностей конкретных технологий их обработки и передачи.

В одну категорию объединяются типы банковских информационных пакетов с равными приоритетами и уровнями требований к защищенности.

Предлагаемый порядок определения требований к защищенности циркулирующей в банковской системе информации представлен ниже:

1. Составляется общий перечень типов банковских информационных пакетов, циркулирующих в банковской системе. Для этого с учетом предметной области системы, пакеты банковской информации разделяются на типы по ее тематике, функциональному назначению, сходности технологии обработки и другим признакам.

На последующих этапах первоначальное разбиение банковской информации на типы пакетов может уточняться с учетом требований к их защищенности.

2. Затем для каждого типа пакетов, выделенного в первом пункте, и каждого критического свойства банковской информации определяются:

А. Перечень и важность субъектов, интересы которых затрагиваются при нарушении данного свойства банковской информации;

Б. Уровень наносимого им при этом ущерба и соответствующий уровень требований к защищенности.

При определении уровня наносимого ущерба необходимо учитывать:

а. Стоимость возможных потерь при получении банковской информации конкурентом;

б. Стоимость восстановления банковской информации при ее утрате;

в. Затраты на восстановление нормального процесса функционирования АБС.

Если возникают трудности из-за большого разброса оценок для различных частей банковской информации одного типа пакетов, то следует пересмотреть деление банковской информации на типы пакетов, вернувшись к предыдущему пункту методики.

3. Для каждого типа банковских информационных пакетов с учетом значимости субъектов и уровней наносимого им ущерба устанавливается степень необходимой защищенности по каждому из свойств банковской информации.

К определению основных понятий в области безопасности информационных технологий и общих целей защиты надо подходить с позиции защиты интересов и законных прав субъектов информационных отношений. Необходимо всегда помнить, что защищать надо именно субъектов информационных отношений, так как в конечном счете именно им, а не самой информации или системам ее обработки может наноситься ущерб. Иными словами, защита информации и систем ее обработки - вторичная задача. Главная задача - это защита интересов субъектов информационных отношений. Такая расстановка акцентов позволяет правильно определять требования к защищенности банковской информации и систем ее обработки 17.

В соответствии с возможной заинтересованностью различных субъектов информационных отношений существует четыре основных способа нанесения им ущерба посредством разного рода воздействий на банковскую информацию и системы ее обработки:

1.Нарушение конфиденциальности банковской информации;

2.Нарушение целостности банковской информации;

3.Нарушение работоспособности банковской системы. Вывод из строя или неправомерное изменение режимов работы компонентов системы обработки банковской информации, их модификация или подмена могут приводить к получению неверных результатов расчетов, отказам системы от потока информации и/или отказам в обслуживании конечных пользователей;

4.Несанкционированное тиражирование открытой информации, например, программ, баз данных, разного рода документации, литературных произведений и т.д. в нарушение прав собственников информации, авторских прав и т.п. Банковская информация, обладая свойствами материальных объектов, имеет такую особенность, как неисчерпаемость ресурса, что существенно затрудняет контроль над ее тиражированием.

Защищать АБС необходимо не только от несанкционированного доступа (НСД) к хранимой и обрабатываемой в них информации, но и от неправомерного вмешательства в процесс ее функционирования, нарушения работоспособности системы, то есть от любых несанкционированных действий. Защищать необходимо все компоненты АБС: оборудование, программы, данные, персонал.

Механический перенос подходов к обеспечению безопасности субъектов информационных отношений из одной предметной области в другую, как правило, успеха не имеет. Причина этого - существенные различия интересов субъектов в разных предметных областях, в частности, различия в приоритетах свойств защищаемой информации и требований к характеристикам систем обработки информации 18.

Требования к уровню защищенности критичных свойств информационных пакетов различных типов в конкретной предметной области должны устанавливаться ее владельцами или другими субъектами информационных отношений на основе анализа серьезности последствий нарушения каждого из свойств информации: доступности, целостности и конфиденциальности.

Источник: https://studfile.net/preview/16562718/