Последние исследования в области информационной безопасности, например ежегодное CSI/FBI Computer Crime And Security Survey, показало, что финансовые потери компаний от большинства угроз год от года снижаются. Однако есть несколько рисков, убытки от которых растут. Одно из них — намеренное воровство конфиденциальной информации или же нарушение правил обращения с ней теми сотрудниками, доступ которых к коммерческим данным необходим для выполнения служебных обязанностей. Их называют инсайдерами.
В подавляющем большинстве случаев воровство конфиденциальной информации осуществляется с помощью мобильных носителей: CD и DVD-дисков, ZIP-устройств и, самое главное, всевозможных USB-накопителей. Именно их массовое распространение и привело к расцвету инсайдерства по всему миру. Руководители большинства банков прекрасно понимают, чем может грозить, например, попадание базы данных с персональными данными их клиентов или, тем более, проводками по их счетам в руки криминальных структур. И они пытаются бороться с вероятным воровством информации доступными им организационными методами 29.
Однако организационные методы в данном случае неэффективны. Сегодня можно организовать перенос информации между компьютерами с помощью миниатюрной флэш-карты, сотового телефона, mp3-плеера, цифрового фотоаппарата. Конечно, можно попробовать запретить проносить на территорию офиса все эти устройства, однако это, во-первых, негативно скажется на отношениях с сотрудниками, а во-вторых, наладить реально действенный контроль над людьми все равно очень сложно — банк не «почтовый ящик». И даже отключение на компьютерах всех устройств, которые могут использоваться для записи информации на внешние носители (FDD и ZIP-диски, CD и DVD-приводы и т.п.), и USB-портов не поможет. Ведь первые нужны для работы, а ко вторым подключается различная периферия: принтеры, сканеры и т.п. И никто не может помешать человеку отключить на минуту принтер, вставить в освободившийся порт флэш-диск и скопировать на него важную информацию. Можно, конечно, найти оригинальные способы защиты. Например, в одном банке попробовали такой метод решения проблемы: залили место соединения USB-порта и кабеля эпоксидной смолой, туго «привязав» последний к компьютеру. Но, к счастью, сегодня существуют более современные, надежные и гибкие способы контроля 30.
Самым эффективным средством минимизации рисков, связанных с инсайдерами, является специальное программное обеспечение, осуществляющее динамическое управление всеми устройствами и портами компьютера, которые могут использоваться для копирования информации. Принцип их работы таков. Для каждой группы пользователей или для каждого пользователя в отдельности задаются разрешения на использование различных портов и устройств. Самое большое преимущество такого ПО — гибкость. Вводить ограничения можно для конкретных типов устройств, их моделей и отдельных экземпляров. Это позволяет реализовывать очень сложные политики распределения прав доступа 31.
Например, некоторым сотрудникам можно разрешить использовать любые принтеры и сканеры, подключенные к USB-портам. Все же остальные устройства, вставленные в этот порт, останутся недоступными. Если же в банке применяется система аутентификации пользователей, основанная на токенах, то в настройках можно указать используемую модель ключей. Тогда пользователям будет разрешено использовать только приобретенные компанией устройства, а все остальные окажутся бесполезными.
Исходя из описанного выше принципа работы систем защиты, можно понять, какие моменты важны при выборе программ, реализующих динамическое блокирование устройств записи и портов компьютера. Во-первых, это универсальность. Система защиты должна охватывать весь спектр возможных портов и устройств ввода-вывода информации. Иначе риск кражи коммерческой информации остается недопустимо высоким. Во-вторых, рассматриваемое ПО должно быть гибким и позволять создавать правила с использованием большого количество разнообразной информации об устройствах: их типов, производителей моделей, уникальных номеров, которые есть у каждого экземпляра. В-третьих, система защиты от инсайдеров должна иметь возможность интеграции с информационной системой банка, в частности с Active Directory. В противном случае администратору или инспектору безопасности придется вести по две базы пользователей и компьютеров, что не только неудобно, но и увеличивает риски возникновения ошибок.
Реализация угроз несанкционированного использования информации наносит сейчас гораздо больший ущерб, чем, например, "случайные" пожары в помещении банка или физическое воздействие на сотрудников банка. Однако затраты банков на построение системы защиты информации несоизмеримо малы по сравнению с затратами на защиту от грабителей или на противопожарную защиту. В результате современный коммерческий банк с мощными и дорогостоящими системами автоматизации и хорошо вооруженной охраной на входе напоминает "бастион".
Банковская компьютерная автоматизированная система по обработке информации прекрасно помогает ускорить и облегчить работу. Однако она же несет страшную опасность - возможность проникнуть в сокровенные планы и замыслы и использовать их отнюдь не во благо банков 32.
Примеров подтверждающих это сейчас уже достаточно много, однако они скромно замалчиваются руководителями банков. При этом конструктивных выводов о необходимости построения квалифицированной системы защиты информации, к сожалению, не делается.
В результате анализа степени защищенности автоматизированных банковских систем ряда банков из всей огромной номенклатуры угроз защищенности информации в сложившейся сегодня обстановке, можно выделить наиболее вероятные и разрушительные. Перечислим их:
1.Вирусные угрозы;
2.Угрозы несанкционированного чтения и модификации информации;
3.Непредумышленные угрозы, связанные с низким качеством и надежностью используемых автоматизированных систем, плохой технологической организацией функционирования систем 33.
Отечественной статистики по распределению вероятных угроз не существует. По зарубежным оценкам в США и Западной Европе экономические потери от действия указанных угроз составляют ежегодно около 130 млрд. долларов.
Следует учитывать, что типы и виды угроз, характеристики их воздействия сильно отличаются и зависят от конкретного вида вычислительных систем, их конфигурации, состава программных средств и ряда других факторов.
Примеры действия угроз защищенности информации:
Хорошим примером борьбы с одной из существующих угроз являются действия службы сопровождения автоматизированных средств одного из банков после проявления действия компьютерного вируса в сети рабочих станций. Были изданы строгие приказы о запрете запуска компьютерных игр на всех рабочих местах. Вплоть до увольнения. После очередного проявления действия вируса, который переформатировал часть винчестера на рабочем месте с данными по итогам операционного дня, был издан приказ и проведены работы по отключению всех устройств считывания с гибких магнитных дисков. Проведенное обследование показало, что подозреваемые в заражении игровые программы находятся на сетевом сервере системы, а запускает их с привилегированного рабочего места сын одного из руководителей банка, играющий на этом компьютере по выходным. Выяснилось также, что часть зараженных игровых программ заархивированы на некоторых рабочих местах в специальных форматах (для невозможности их распознавания) и периодически запускается персоналом. Неравная борьба службы поддержки с вирусами закончилась победой последних, так как потребовалось переформатирование всех жестких дисков для восстановления работоспособности системы 34 35 36.
Известны другие отечественные примеры использования должностными лицами банка привилегированных полномочий в целях личного обогащения, причем раскрытие таких преступлений сопряжено с привлечением высококлассных специалистов и огромными затратами.
Примером действия третьей группы угроз - непредумышленные угрозы, связанные с низким качеством программных средств автоматизации - является неточность пересчетов курсов валют, которая приводит к существенным расхождениям при подведении итогов. Эта типовая ошибка многих программных систем автоматизации банковской деятельности уже привела к длинному перечню увольнений ни в чем не повинных операторов.
Сегодня работа банков не представляется возможной без компьютерной обработки документов и поступающей информации. Современные банковские системы содержат мощные программные, системные, технические и сетевые средства. Число ежедневно обрабатываемых документов, гибкость технологии их обработки, скорость аналитической обработки больших массивов данных требует активного взаимодействия множества географически удаленных филиалов и рабочих мест, высочайшего уровня надежности и квалифицированно построенной системы защиты данных.
К сожалению, банковские службы безопасности сегодня большое внимание уделяют вопросам физической защиты (подразумевая наличие решеток на окнах, видеонаблюдения, охранников и т.п.). Вопросы компьютерной безопасности остаются в введении служб сопровождения и внедрения нового программного обеспечения. Квалифицированных разработчиков программного обеспечения и системных программистов в таких службах достаточно много. Специалисты в области систем компьютерной безопасности практически отсутствуют. Сложившаяся ситуация объясняется тем, что подготовкой таких специалистов на сегодняшний день имеют право заниматься только учреждения, имеющие государственную лицензию на такой вид деятельности (Гостехкомиссии РФ, ФАПСИ). Это положение распространяется и на любой вид деятельности в области защиты информации - она должна быть лицензирована 37.
Разработкой программного обеспечения банковских задач сегодня занимается достаточно большое число фирм, как давно работающих в данной области деятельности, так и вновь организуемых. Уровень соответствия разрабатываемого программного обеспечения функциональным задачам банка можно оценивать по разному. Однако, у всех этих систем есть общий недостаток - отсутствует комплексная система защиты информации, они не сертифицированы по квалификационным требованиям защищенности, а существующие средства и методы защиты информации в таких системах либо "цельнотянутые" у зарубежных фирм, либо недостаточно надежные средства.
В такой ситуации надеяться на гарантированную защиту информации практически бесполезно. Следует также учитывать, что даже в случае гарантий по защищенности информации со стороны разработчика автоматизированных средств, конкретная установка их в вычислительной системе пользователя создает специфическую картину угроз защищенности и требует специфических мер защиты.
Рассмотрим вопросы, связанные с предоставлением существующими программными системами услуг в области защиты информации для АБС. Отметим, что средства разработки программного обеспечения разнообразны: начиная от С, С++, Clarion и заканчивая мощными средствами проектирования информационных систем - CASE-средствами, распределенными базами данных и сетевыми системами. Разработчики тщательно продумывают интерфейсные связи внутри системы и общения с пользователем, продумывают алгоритмы ускоренного поиска в базах данных, структуры файлов. При этом выбор средств разработки системы (программного языка реализации) нередко производится исходя из числа программистов, умеющих работать в той или иной среде; при проектировании системы не производится анализ распространенности используемых форматов данных и возможности их конвертирования в другие легко отображаемые форматы. Полученная в результате такого проектирования система выполняет хорошо продуманные и четко реализованные функции, но данные хранятся в формате, который легко читается любым редактором текстов, или их можно конвертировать в другие более распространенные форматы данных. В этом случае в системе обеспечен высокий уровень надежности обработки и хранения, а также физической целостности данных, но уровень безопасности информации является крайне низким. При установке такого программного продукта в банке требуются серьезные мероприятия организационного и технического характера для достижения необходимого уровня защищенности информации 38.
Уровень защищенности информации формально должен определятся исходя из уровня конфиденциальности обрабатываемой информации, уровня ущерба от нарушения защиты. Определение требуемого уровня конфиденциальности - прерогатива руководства банка, он может меняться в широких пределах в зависимости от стратегических и тактических целей банка, применяемой технологии обработки информации, частного мнения руководства, состава обслуживающего персонала, состава автоматизированных средств и великого множества иных причин, перечень которых может занять не одну страницу. Важным моментом при определении уровня конфиденциальности информации являются требования законодательной базы и государственных структур.
Степень защищенности информации в автоматизированных банковских системах определяется также конкретизированным полем угроз нарушения конфиденциальности. Полный перечень угроз в современном компьютеризованном мире составляет также не одну страницу и бороться со всеми возможными угрозами дорого и практически не нужно, тем более что с каждым днем этот перечень возрастает. Квалифицированный подход к построению системы защиты информации подразумевает конкретизированную оценку вероятности проявления каждой угрозы на конкретной банковской системе. Это могут сделать только специалисты.
Большие трудности при выборе системы автоматизации банковской деятельности вызывают вопросы связанные с адаптацией встроенных средств защиты, применяемых в таких системах. Если для обеспечения защиты коммерческой и персонализированной информации руководство банка свободно в выборе зарубежных или отечественных несертифицированных и нелицензированных средств защиты информации, то с точки зрения требований государственных структур по защите информации, связанной с государственными интересами, применение таких средств защиты абсолютно неприемлемо. По этой причине, по-видимому, ни одна зарубежная система автоматизации банковской деятельности не найдет в России широкого применения или должна быть модифицирована и сертифицирована по отечественным требованиям. Отечественные разработки банковских систем при использовании в них лицензированных и сертифицированных средств защиты имеют в этом смысле определенное преимущество.
Как правило, существующие сегодня на рынке программные продукты с точки зрения методов защиты информации содержат систему разграничения доступа. Мероприятия по вводу нового пользователя в систему с организационной точки зрения остаются на усмотрение служб безопасности. Примером может служить заполнение анкеты на право доступа к системе, в которой содержится перечень функциональных задач, перечень операций в конкретной функциональной задаче, перечень действий, разрешенных оператору к выполнению. Анкету утверждают руководство банка, служба безопасности, служба сопровождения. После этих действий, оператору для входа в систему необходимо знать два пароля: пароль супервизора для физического входа в компьютер и личный пароль для входа в систему. Во многих современных системах хранение паролей организовано так, что контроль за разглашением паролей и, соответственно, разграничение доступа к информации становится бесполезным делом 39.
Редкие программные продукты банковских приложений предоставляют другие средства и сервисные услуги в области защиты информации, кроме наличия системы разграничения доступа. Большинством фирм-разработчиков в рекламных проспектах на программный продукт провозглашается большой перечень функциональных возможностей их программного обеспечения с точки зрения компьютерной безопасности, но качественный уровень реализации возможностей защиты информации остается низким.
Мероприятия по обеспечению физической безопасности включают ограничение доступа в банк. Посетитель проходит целую процедуру на доступ в конкретное банковское подразделение. Часто к нему на время пребывания в банке приставляют сопровождающего, но проследить все действия сотрудников банка - трудная задача. В большинстве случаев компьютерные преступления совершаются именно сотрудниками банка, по тем или иным причинам обиженными руководством или продающими информацию конкурентам. Организационные мероприятия по ограничению доступа в помещения подразделений, как правило, заканчиваются на входе в банк. По помещениям банка, в том числе и в помещения вычислительного центра, где находится вся обрабатываемая информация, доступ практически остается свободным.
Некоторые банки предпочитают содержать штат разработчиков программного обеспечения и своими силами разрабатывать функциональные задачи. Конечно, никто лучше их не знает, что именно и как им нужно автоматизировать, но при этом возможности системы, предоставляемые потенциальным нарушителям, существенно возрастают. В составе имеющихся в банке средств появляются отладчики, дизассемблеры, компиляторы, трансляторы и другие вспомогательные средства. Кроме того, никто даже не может подозревать о наличии программных закладок в разработанном программном обеспечении, пока их действия не начинает сказываться. Разработчик системы становится "компьютерным богом", ему известно о системе все, все ее слабые места, он знает как можно модифицировать информацию так, чтобы об этом не узнал никто. Никто, кроме него, не может лучше осуществлять сопровождение системы. Банк становится полностью от него зависимым 40.