Материал: Основные проблемы и особенности защиты информации в банковских системах. модели нарушителей. Пархоменко А.П., Мешкова А.Ф

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

1.2 Особенности автоматизированных банковских систем как объекта защиты информации.

1.2.1 Автоматизированные платежные системы.

В автоматизированных платежных (расчетных) банковских системах (АПБС) существуют различные технологии обработки и подсистемы передачи платежной информации.

В АПБС циркулируют следующие основные виды информации:

1.Электронные платежные документы;

2.Электронные служебно-информационные документы и сообщения;

3.Техническая информация (для технической настройки программно-аппаратных комплексов обработки и передачи информации), различающиеся по требуемой степени защищенности и актуальности наиболее вероятных угроз.

Приоритеты политики безопасности в АПБС определены в следующем порядке: доступность, целостность, конфиденциальность. Напомним, что означают эти свойства информации. Доступность заключается в том, что в условиях случайных и преднамеренных угроз информация предоставляется в том виде и том месте, которые удобны пользователю, и в то время, когда они ему необходимы. Доступность определяется как наличием необходимой информации, так и готовностью системы к обслуживанию. Целостность — это способность сохранять неизменность или обнаруживать факт изме­нения информации в условиях случайных и преднамеренных угроз. Конфиденциальность подразумевает, что в условиях случайных и преднамеренных угроз информация предоставляется только автори­зованному пользователю 19.

Обеспечение надежного и бесперебойного функционирования АПБС в условиях возникающих угроз и воздействий, которые могут привести к нарушению и дестабилизации работы платежной системы, к разрушению ее системы безопасности и хищению денежных средств.

Объекты защиты АПБС.

1.Технологический процесс обработки, передачи и хранения платежной информации банка (персонал, программные и технические средства, задействованные в указанном технологическом процессе).

2.Платежная информация (расчетные документы и информация, связанная с проведением расчетных операций) в процессе ее обработки, передачи и хранения в учреждении банка.

3.Управляющая информация платежных (расчетных) систем.

Зона ответственности банка в АПБС.

Выделяют две зоны материальной и юридической ответственности:

1.Зона ответственности кредитной организации (клиента);

2.Зона ответственности банка.

Банк обеспечивает безопасность процесса обработки, передачи и хранения платежных документов от момента приема в учреждении банка платежного документа от кредитной организации (клиента) до момента доставки кредитной организации (клиенту) документов, подтверждающих совершение платежа.

Все вопросы организации обмена платежной информацией между учреждением банка и кредитной организацией (клиентом), а также способы разбора конфликтных ситуаций, возникающих при данном информационном обмене, являются предметом гражданско-правовых отношений и должны быть зафиксированы в двустороннем договоре банка и кредитной организации (клиента).

1.2.2 Основные принципы и подходы к защите апбс.

1. Обеспечение безопасности технологии совершения платежей в целом, а не ее отдельных элементов;

2. Создание для каждой АПБС, включающей в себя взаимоувязанный комплекс мер и средств, функционирующих в рамках конкретной утвержденной платежной технологии с использованием программно-аппаратных средств и организационных мер защиты;

3. Регламентация типовых функциональных требований по комплексному обеспечению ИБ электронных платежных технологий в едином нормативном документе банка. Конкретизация этих требований в регламентирующих документах территориальных учреждений банка и их реализация в АПБС;

4. Расчетные документы являются открытыми документами строгого учета, отражают поручение на проведение банковских операций и могут быть переданы иным организациям только в соответствии с действующим законодательством Российской Федерации и нормативными актами банка. В АПБС циркулирует информация, не содержащая сведений, отнесенных к государственной тайне;

5. Банк в полном объеме обеспечивает функционирование АБПС в зоне своей ответственности и принимает решения об использовании в ней необходимых средств и систем защиты информации. В случае, когда банк поставляет своим клиентам и корреспондентам программно-аппаратные комплексы для обмена информацией, в состав указанных комплексов могут быть включены, в том числе, средства защиты и контроля;

6. Обеспечение принципа разумной достаточности:

А. Информация должна быть защищена от тех угроз, реализация которых может нанести ущерб АПБС;

Б. Информация в АПБС должна быть защищена в течение времени, установленного законами Российской Федерации;

7. Обеспечение безопасности АПБС достигается за счет согласованного применения технологических, организационных, технических и программных мер и средств защиты на всех этапах подготовки, обработки, передачи и хранения платежных документов;

8. Ни один сотрудник банка, независимо от должностного положения, не должен обладать всей полнотой полномочий для создания, уничтожения, изменения, авторизации и проведения платежного документа. Это достигается разнесением технологических точек ввода, обработки, контроля и передачи платежных документов; созданием двух контуров — обработки и контроля; регламентацией доступа персонала к платежной информации и в помещения, где она обрабатывается и др.);

9.Обеспечение функционирования механизмов, средств и систем защиты платежной информации, применяемых в зоне ответственности банка, должно полностью осуществляться силами банка и не должно зависеть от внешних организаций;

Все ответственные лица, задействованные в технологии обработки электронных платежных документов, в том числе, администраторы ИБ, назначаются соответствующими приказами (распоряжениями) руководителей территориальных учреждений банка (учреждений при банке) 20.

1.2.3 Особенности платежных систем.

В АПБС выделяются расчеты между регионами (межрегиональные расчеты) и расчеты внутри регионов (внутрирегиональные расчеты).

Известны два способа обработки платежей на региональном уровне:

централизованная обработка — балансы (счета) всех региональных учреждений банка ведутся в одном центре обработки информации;

децентрализованная обработка — балансы (счета) региональных учреждений ведутся самостоятельно. При этом необходимо дополнительно на региональном уровне обеспечить электронный документооборот между ними.

Существует два режима совершения электронных платежей 21.

1. Дискретный (рейсовый) режим (режим off-line) - режим накопления порции электронных платежных документов (ЭПД) (без осуществления проводок по счетам) с последующим осуществлением всех необходимых проводок (в соответствии с правилами ведения бухгалтерского учета) в контуре обработки, проверки в контуре контроля и последующей передачи обработанных электронных документов (ЭД) получателям платежа.

Обработка следующей порции ЭПД в данном режиме возможна только после полного завершения цикла обработки и контроля предыдущей порции. Средства становятся доступны владельцу счета только в следующем цикле обработки.

2. Непрерывный режим (режим реального времени, on-line) - режим немедленного исполнения ЭПД по мере их поступления в центр обработки с осуществлением всех необходимых проводок по счетам и передачи ЭД получателям платежа. Средства становятся доступны владельцу счета после осуществления проводки и корректного завершения в контуре контроля процедуры проверки ЭД, породившего зачисление указанной суммы на счет.

Функциональные требования по обеспечению ИБ для любого уровня расчетов, для любого способа обработки и для любого режима — одинаковые. Вместе с тем конкретные технические (технологические) реализации указанных функциональных требований могут различаться.

Основной принцип безопасности проведения платежей следующий: никакая сумма, зачисленная на счет в контуре обработки, не может быть использована (списана) с этого счета до корректного окончания проверки ЭД, породившего это зачисление, в контуре контроля. Реализация указанного принципа в дискретном режиме совершения платежей (off-line) означает, что начало обработки очередной порции ЭПД возможно только после корректного завершения процедуры проверки предыдущей порции обработанных ЭПД.

При этом необходимо располагать механизмом автоматического возврата состояния счетов учета к последнему корректному значению и не допускать передачи получателям платежей права распоряжения вновь поступившими средствами до корректного завершения фазы контроля.

Реализация того же принципа в непрерывном режиме совершения платежей (on-line) означает блокировку суммы, зачисленной на счет, а при невозможности технической реализации и всего остатка на счете, до корректного завершения в контуре контроля процедуры проверки ЭД, на основании которого было осуществлено зачисление указанной суммы на счет. При этом необходимо располагать механизмом автоматического возврата состояния счета к точке последнего корректно завершившегося цикла контроля ЭД, изменявшего состояние этого счета.

Обеспечение безопасности непрерывного режима обработки платежей является более трудоемким и дорогостоящим процессом по сравнению с обеспечением безопасности дискретного режима обработки платежей 22.

1.2.4 Автоматизированные информационные системы.

В банке используются следующие основные типы автоматизированных информационных систем (АИС):

1.АИС подготовки данных статистической отчетности и внутрихозяйственной деятельности;

2.Системы автоматизации делопроизводства и документооборота;

3.Информационно-аналитические системы (ИАС);

4.Финансовые АИС (Рейтер, Блумберг и т.п.);

5.Информационно-справочные системы (ИСС) (Internet, intranet центрального аппарата и подразделений Банка России);

6.АИС обработки секретной информации.

В АИС присутствует информация различных с точки зрения обеспечения защиты видов. Каждому виду информации соответствуют свои приоритеты политики безопасности.

1. Открытая информация, предназначенная для официальной передачи в средства массовой информации и внешние организации. Приоритеты для нее таковы: целостность; доступность.

2. Внутренняя банковская информация, предназначенная для использования исключительно сотрудниками банка при выполнении ими своих служебных обязанностей. Приоритеты: доступность; целостность, конфиденциальность вне подразделений банка.

3. Информация, содержащая сведения ограниченного распространения в соответствии с утвержденным банковским перечнем. Приоритеты: целостность; конфиденциальность; доступность.

4. Информация, содержащая сведения, составляющие государственную тайну, в соответствии с утвержденным банковским перечнем. Приоритеты: конфиденциальность; целостность; доступность.

Обеспечение сохранности информации и предоставление доступа к ней в строгом соответствии с установленными приоритетами и правилами разграничения доступа 23.

Объекты защиты АИС:

1. Информационные ресурсы банка, доступные с помощью информационных систем.

2. Управляющая информация информационных систем .

3. Технологические процессы (включая задействованный персонал, ПО и оборудование) создания, эксплуатации и ликвидации информационных систем и информационных ресурсов банка, доступных с помощью указанных систем.

Зона ответственности банка в АИС.

Банк несет ответственность за:

1.Достоверность информации, официально предоставляемой им внешним организациям и гражданам;

2.Достоверность и выполнение регламента предоставления внешним организациям и гражданам информации, обязательность и порядок предоставления которой определены законодательством Российской Федерации и/или нормативными документами банка;

обеспечение соответствующего законодательству Российской Федерации уровня защиты как собственной информации, так и информации, переданной банку официально внешними организациями и гражданами.

1.2.5 Основные принципы и подходы к защите автоматизированных информационных систем.

1.АИС, обрабатывающие информацию, которая содержит сведения, составляющие государственную тайну, реализуются как автономные, физически изолированные от других автоматизированных систем банка. Порядок разработки, эксплуатации и защиты информации в таких системах регламентируется законодательством Российской Федерации и межведомственными нормативно-правовыми актами.

2.Для АИС банка, не содержащих указанной информации, применяются следующие принципы и подходы:

- каждый пользователь АИС банка должен иметь свой индивидуальный, уникальный (в рамках соответствующей подсистемы регистрации, либо единый для нескольких или всех автоматизированных систем банка) идентификатор;

- никто не должен обладать служебными полномочиями по уничтожению и модификации журналов регистрации доступа к информационным системам. Для очистки журналов регистрации доступа допускается только архивирование. Операция по архивированию журнала регистрации должна, в свою очередь, обязательно регистрироваться с указанием времени и идентификатора выполнившего операцию сотрудника в качестве первой записи в новой копии журнала. Архивы журналов регистрации уничтожаются только соответствующим администратором ИБ по мере потери актуальности данных, но не ранее чем через месяц с момента появления последней записи в данной архивной копии;

- функционирование механизмов, средств и систем защиты информации, применяемых в АИС банка, должно полностью обеспечиваться силами банка и не должно зависеть от внешних организаций.

3.Для каждой информационной системы, СУБД, локальной сети (а при необходимости, дополнительно в отдельных сегментах локальной сети и/или операционных системах серверов, далее АИС) соответствующим Распоряжением должен быть назначен Администратор системы. Допускается назначение одного Администратора на несколько АИС.

4.Для каждой АИС банка соответствующим Распоряжением должен быть назначен Администратор ИБ системы. Допускается назначение одного Администратора ИБ на несколько АИС, а также совмещение выполнения указанных функций с другими обязанностями. При этом совмещение в одном лице функций Администратора системы и Администратора ИБ системы не допускается.

5.Полномочия по доступу к информации определяют руководители соответствующих подразделений банка.

Администратор системы не должен иметь служебных полномочий (а при возможности и технических средств) по настройке параметров системы, влияющих на полномочия пользователей по доступу к информации в данной системе. Однако он должен иметь право добавить в систему нового пользователя без всяких полномочий по доступу к информации, а также удалить из системы такого пользователя.

Администратор ИБ системы должен иметь служебные полномочия и технические возможности по контролю действий соответствующих Администраторов систем (без вмешательства в их действия) и пользователей, а также полномочия (а при возможности и технические средства) по настройке для каждого пользователя только тех параметров системы, которые определяют в системе права доступа к информации.

Администратор ИБ не должен иметь права добавить нового пользователя в систему, а также удалить из нее существующего пользователя.

В случае отсутствия у Администратора ИБ технических возможностей по настройке параметров системы, влияющих на полномочия пользователей по доступу к информации, эти настройки выполняются Администратором системы, но с обязательным предварительным согласованием устанавливаемых прав доступа пользователей к информации с Администратором ИБ.

6.В подразделениях банка (отделы, управления, главные управления, департаменты), использующих АИС, соответствующим Распоряжением на одного из сотрудников должны быть возложены обязанности Администратора ИБ подразделения с соответствующим изменением его должностной инструкции. Допускается назначение одного Администратора ИБ на несколько подразделений, а также совмещение выполнения указанных функций с другими обязанностями. В случае, если Администратор ИБ подразделения не назначается, соответствующие функции возлагаются на руководителя данного подразделения.

Администратор ИБ подразделения должен иметь служебные полномочия, а при возможности и необходимые технические средства для контроля соответствия фактических полномочий и действий сотрудников подразделения - администраторов и/или пользователей АИС (в том числе локальных сетей, СУБД, операционных систем) установленному регламенту эксплуатации указанных систем.

7.Совмещение в одном лице функций Администратора ИБ подразделения и Администратора системы не допускается 24.

Особенности АИС банков.

1.Информационные системы подготовки статистической отчетности и информационно-аналитические системы, как правило, должны иметь доступ к информации платежных (расчетных) систем.

Для обеспечения безопасного взаимодействия между указанными системами АПБС должна создавать и передавать копию необходимого электронного архива в АИС.

2.Если в некоторых подсистемах или для некоторых групп пользователей АИС банка выдвигаются дополнительные требования по защите информации, такие подсистемы (группы пользователей) объединяются в выделенные сегменты с применением сертифицированных либо согласованных с Главным Управлением безопасности и защиты информации средств, позволяющих реализовать указанные дополнительные требования (межсетевые экраны, виртуальные сети и т.п.).

3.Доступ пользователей банка к сети Internet возможен в режимах on-line и off-line. Режим on-line предполагает предоставление доступа ко всем сервисам сети Internet. Режим off-line предполагает предоставление доступа к электронной почте и телеконференциям сети Internet в почтовом режиме. Организация доступа и порядок использования информации, полученной из сети Internet, регулируются единым нормативным документом банка.

Источник: https://studfile.net/preview/16562718/