Главная |  Обучение |  Проекты |  Статьи |  О Компании 

ПОДХОД К МОДЕЛИРОВАНИЮ СИСТЕМОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ КОММЕРЧЕСКОГО БАНКА

Жнякин О.В. Тольятти

В настоящее время эффективность функционирования КБ все больше зависит от качества и эффективности работы автоматизированной банковской системы (АБС). Однако внедрение результатом внедрения компьютерных технологий стали не только повышение эффективности функционирования банка, улучшения скорости и качества обслуживания клиентов, появление новых видов услуг, снижение накладных расходов и т.д., но и появление новых специфических видов угроз, хранящейся в АБС информации.

К основным видам информационных угроз можно отнести:

  • угроза конфиденциальности данных;

  • угроза достоверности данных;

  • угроза отказа доступа к данным.

Угрозы конфиденциальности данных реализуется в том случае, если информация, представляющая коммерческую тайну становится доступной лицам, не имеющих прав на обладание этой информации. Как правило, утечка информации происходит в результате несанкционированного доступа к данным путем подключения злоумышленника к системе на правах легального пользователя, хотя такая информация может быть получена путем технических средств шпионажа на этапе ввода данных, анализа электромагнитного излучения, или косвенным способом – путем наблюдения за трафиком при обмене сообщениями без доступа к их содержанию.

Угроза достоверности данных включает в себя несанкционированное удаление, добавление или модификацию информации в системе или не санкционированный запуск процессов приводящих к искажению данных в системе. Такие действия могут привести к серьезным последствиям, в результате которых банку будет нанесен материальный урон. Примером таких действий может, например, служить незаконный перевод средств с одного счета на другой.

Угроза отказа доступа к данным возникает всякий раз, когда в результате преднамеренных действий злоумышленников легальный пользователь не получает доступа к легально выделенным ему ресурсам. Примером реализации таких угроз может служить несанкционированный захват ресурсов файлового сервера, блокировкой линий связи путем передачи по ним своей информации и т.д. Результатом реализации этой угрозы является невозможность или задержка выполнения легальным пользователем процедур, предусмотренных технологией функционирования коммерческого банка.

Построение эффективной системы защиты от перечисленных угроз является первоочередной задачей системы обеспечения безопасности коммерческого банка (СОБ КБ). Однако выполнение этой задачи невозможно без проведения грамотной и сбалансированной политики безопасности, определяющей совокупность условий получения пользователями доступа к информационным ресурсам.

В основе формальных политик безопасности лежат модели безопасности. Под моделью безопасности будем понимать описание поведения целого класса систем без рассмотрения конкретных деталей их реализации.

Построение формальных политик безопасности должно базироваться на методологии построения моделей безопасности, отвечающей требованиям унификации элементов модели, удобства и однозначности синтаксиса описания, возможности декомпозиции и детализации модели, возможности оценки эффективности системы защиты, программной реализуемости [1].

В основе моделей безопасности должна лежать объект - субъектная схема взаимодействия компонентов моделируемой системы. Субъектами являются активные сущности, которые могут инициировать запросы ресурсов и использовать их для выполнения каких либо вычислительных заданий. К таким сущностям относятся пользователи, процессы, устройства, и т.д., запрашивающие ресурсы АБС. Объектами являются пассивные сущности, используемая для хранения или получения информации, например, записи, блоки, страницы, файлы, терминалы, узлы сети и т.д.

Методологический подход на основе объект-субъектной схемы СОБ КБ позволяет построить адекватные модели безопасности и получить обобщенные качественные показатели уровня безопасности для всех компонентов информационной структуры коммерческого банка.

Важным аспектом методологии проектирования СОБ КБ является адекватный выбор математического аппарата, обеспечивающего наглядное представление модели и возможность моделирования причинно-следственных связей между событиями. Представляет интерес использование для этой задачи такого математического аппарата, как сети Петри, эффективно используемого при анализе и синтезе систем контроля и защиты данных [2].

 

Литература:

1. О.В.Жнякин. Требования к методологии построения моделей системы обеспечения безопасности коммерческого банка// Проблемы управления безопасностью сложных систем: пятая междунар. конференция: Тезисы докладов. Т.2. - М.,1998.-С.263-266.

2. Волков А.Е., Климов А.А., Кульба В.В., Швецов А.Р. Анализ и синтез систем контроля и защиты данных с использованием сетей Петри. Международная Академия Бизнеса и Банковского Дела. Тольятти 1997.

  Наверх

 



[ Главная ] [ Обучение ] [ Проекты ] [ Статьи ] [ О компании ]


 
Copyright © 2005, SECURITY BUSINESS CONSULTING
Москва, ул. Профсоюзная, 65, Институт проблем управления РАН
тел. 232-35-11, факс 334-88-39

* Частичное и полное воспроизведение материалов сайта допускается только с письменного разрешения