Система формируется на основе анализа текущего состояния защищенности информационной инфраструктуры Банка; учета возможных в конкретной обстановке угроз безопасности и риска их реализации; создания методологии принятия управленческих и технологических решений и оргштатного механизма по обеспечению информационной безопасности; разработки Политики безопасности и Программы ее реализации.
В соответствии с определениями, предложенными "Согласованными критериями оценки безопасности информационных технологий Европейских стран (ITSEC)", информационная безопасность включает в себя три главные составляющие:
· конфиденциальность (защиту от несанкционированного получения информации);
· целостность (защиту от несанкционированного изменения информации);
· доступность (защиту от несанкционированного удержания информации и ресурсов).
С позиций безопасности информационной инфраструктуры главные составляющие (главные цели) в различных законодательных и рекомендательных базах формулируются следующим образом:
· Сохранность;
· Целостность;
· Доступность;
· Конфиденциальность;
· Законопослушность;
· Доказательность;
· Неотказуемость.
Под Сохранностью понимается обеспечение физической защищенности технических систем и средств, носителей информации от уничтожения, повреждения, хищения.
Под Законопослушностью понимается обеспечение следования субъектами установленным законодательным и нормативным актам и этическим нормам поведения в процессе информационных отношений.
Под Доказательностью понимается обеспечение условий формирования и представления доказательств как Законопослушности, так и его нарушения субъектом информационных отношений.
Под Неотказуемостью понимается обеспечение условий невозможности отказа субъекта от выполненных действий в процессе информационных отношений.
Обеспечение безопасности – это непрерывный процесс, а не разовые мероприятия, выполняемые от случая к случаю, по мере возникновения необходимости. Процесс этот должен охватывать все стороны жизни и деятельности субъекта, желающего жить и работать в безопасных условиях. Поэтому данные аспекты безопасности на практике существуют нераздельно. Условия выполнения данных аспектов составляют комплексную систему безопасности.
В качестве инструмента методологии безопасности информационной инфраструктуры в Банке создается Координационный Совет по информационной безопасности.
Аспекты банковской безопасности.
В соответствии с вышесказанным, можно ввести такие аспекты банковской безопасности:
· правовой;
· информационный;
· физический;
· экономический;
· психологический;
· Правовой.
Связан с правовым регулированием сетевого информационного пространства, защитной деятельности коммерческих организаций и пр.
В Украине соответствующие нормы регулируют следующие законы: «Про банк і банківську діяльність», «Про інформацію», «Про підприємства в Україні», «Про власність», «Про захист інформації в автоматизованих системах», «Про організаційні основи боротьби з організованою злочинністю», «Про прокуратуру» и др.
Специфику норм безопасности на международном уровне и базовые положения банковской информационной безопасности определяют: Trusted Network Interpretation of the Trusted computer System Evaluation Guidelines (Red Book), Согласованные критерии оценки безопасности информационных технологий Европейских стран (ITSEC), Federal Information Processing Standard (FIPS или White Book – европейский аналог Orange Book), Trusted Computer Security Evaluation Criteria (TCSEC или Orange Book). Данные документы носят рекомендательный характер. Правовой аспект банковской безопасности является основой реализации остальных аспектов безопасности.
Информационный
· криптографические методы шифрования внутренней информации;
· протоколы реализации межбанковской передачи информации;
· сетевые (и несетевые) сервисы клиент-банк, сюда же входят проблемы аутентификации и цифровой подписи.
В современном программном обеспечении (ПО) криптоалгоритмы широко применяются не только для задач шифрования данных, но и для аутентификации и проверки целостности. На сегодняшний день существуют хорошо известные и апробированные криптоалгоритмы, криптостойкость которых либо доказана математически, либо основана на необходимости решения математически сложной задачи (факторизации, дискретного логарифмирования и т.п.). К наиболее известным из них относятся DES, ГОСТ, RSA.
Человеческий фактор. В первую очередь это связано с выбором паролей. Очевидно, что короткие или осмысленные пароли легко запоминаются человеком, но они гораздо проще для вскрытия. Использование длинных и бессмысленных паролей, безусловно, лучше с точки зрения криптостойкости, но человек обычно не может их запомнить и записывает на бумажке, которая потом либо теряется, либо попадает в руки злоумышленнику.
Физический
Главная задача данного аспекта – обеспечить, прежде всего, сохранность всех информационных ресурсов и затем ограниченность доступа к закрытым информационным ресурсам.
Также важной составляющей физической безопасности есть необходимость обеспечения бесперебойной работы банка.
План бесперебойной деятельности банка, как основа комплексной системы безопасности
План обеспечения бесперебойной деятельности банка представляет собой детальный перечень мероприятий, которые должны быть выполнены до, во время и после бедствия. Этот план документируется и регулярно испытывается, чтобы в случае чрезвычайной ситуации он обеспечил продолжение деятельности организации и наличие критически важных ресурсов.
В плане обязательно должны быть указаны следующие сведения:
· имена, адреса и номера телефонов ведущих сотрудников;
· потенциально опасные события и вероятность их наступления;
· оценка возможного ущерба в случае чрезвычайных ситуаций;
· список жизненно важных функций и приоритеты их восстановления;
· цели и обязанности сотрудников при восстановлении нормальной деятельности банка;
· списки необходимых ресурсов, как внешних, так и внутренних, включая технические средства, программное и информационное обеспечение, средства связи, офисное оборудование, документацию и персонал;
· вспомогательная информация – перечень возможных поставщиков оборудования и программных средств, список оповещаемых организаций и т. п.;
· резервные помещения, их оборудование и процедуры организации работ;
· перечень резервируемых технических средств и данных, процедуры создания резервных копий информации;
· пошаговые процедуры, детально описывающие, как должны выполняться действия по восстановлению функционирования банка;
· заблаговременные мероприятия по уменьшению опасности чрезвычайных происшествий и минимизации ущерба от них;
· административные мероприятия по координации работ, связанных с восстановлением деятельности банка;
· механизм регулярных проверок, уточнений и испытаний плана;