WWW.REFERATCENTRAL.ORG.UA - Я ТУТ НАВЧАЮСЬ

... відкритий, безкоштовний архів рефератів, курсових, дипломних робіт

ГоловнаБанківська справа → Банківські операції з пластиковими картками - Курсова робота

Банківські операції з пластиковими картками - Курсова робота

Усі перелічені задачі дуже важко, а найчастіше і неможливо вирішувати тим поколінням інструментальних засобів, якими користуються сьогодні більшість фірм – розроблювачів. Ці інструментальні засоби реалізовані для платформи MS-DOS і вже значно застаріли. Тому сучасні програмні засоби повинні відповідати перерахованим вище вимогам.

4.3Основні задачі та вимоги до систем захисту банківської інформації.

Нині стан захисту національних інформаційних ресурсів та систем викликає занепокоєність у всьому світі. Американські фахівці на основі наукових досліджень стверджують, що третя світова війна буде інформаційною. Або ж, якщо вона буде розв'язана, то врешті-решт кінцевий її результат визначить той, хто володіє стратегічно важливою інформацією.

Тепер західні фахівці та експерти констатують вкрай важкий стан інформаційної безпеки у фінансових структурах, їх неспроможність протистояти можливим атакам на інформаційні системи. Так, за повідомленнями преси, лише одне втручання у систему Першого мережного банку у 1995 році призвело до збитків на суму від 50 до 400 млн. доларів США. Фінансові установи лондонського Сіті сплачують астрономічні суми міжнародним бандам "кібертерористів", які зібрали з усього світу близько 400 млн. фунтів "податків" Протягом одного року, загрожуючи вивести з ладу комп'ютерні системи. Схожих фактів -безліч, але більшість фінансових установ не бажають їх публікувати, оскільки це знижує рівень довіри до них [50].

Тому питання захисту електронних платіжних систем є найважливішим при організації таких систем. При цьому треба мати на увазі, що захист інформації у платіжних системах повинен бути достатньо надійним, але витрати на організацію захисту не повинні перевищувати збитки, які можуть виникати від порушення системи захисту за весь час експлуатації платіжної системи. Крім того, будь-які елементи системи захисту не повинні знижувати надійність роботи платіжної системи і відволікати значні ресурси системи [50, 85].

При розробці системи захисту треба враховувати в першу чергу класифікацію платіжної системи за роллю, організацією розрахунків та іншими суттєвими ознаками. Лише повне розуміння ролі конкретної платіжної системи, її структури, організації розрахунків та платіжних інструментів, які використовуються для здійснення платежів, дає змогу правильно створити модель можливих загроз і вибрати ефективні способи захисту, який повинен бути невід'ємною частиною платіжної системи і здійснюватися на усіх етапах створення та обробки платежів.

Слово "безпека" має безліч різних значень. Стосовно інформаційних систем цей термін означає можливість протистояти спробам нанесення збитків власникам або користувачам системи при різних впливах (навмисних або ненавмисних) на неї. Це - наявність ресурсів, стійкість системи до помилок при передачі даних і до технічних неполадок або надійність різних елементів системи. Останнім часом значення цього терміна значно поширилось, і нині він також означає захист програм, файлів, апаратних засобів від підробки та зловживань, пов'язаних із несанкціонованим доступом.

Крім того, поняття "безпека" по-різному трактується фахівцями платіжної системи. З точки зору користувачів системи: незалежно від механізмів захисту, система повинна бути простою, сучасною і надійною, надавати нестандартні рішення складних проблем. Час передачі даних і сприйняття їх системою повинен бути коротким, щоб користувач міг користуватися усіма функціональними можливостями системи. Лише його особиста інформація повинна бути захищеною від несанкціонованого доступу [50, 85]:

з точки зору обслуговуючого персоналу системи: обслуговуючий персонал системи несе відповідальність за надійну та правильну роботу системи, тому його розуміння безпеки системи зовсім інше. Для того, щоб мати можливість керувати роботою системи та дотримуватися вимог безпеки, необхідно надати кожному користувачу визначені ресурси системи. Для цього потрібні надійні механізми ідентифікації і встановлення прав доступу користувачів.

з точки зору фахівця з розробки системи: він повинен передбачити майбутні зміни у вимогах до користувачів під час модифікації системи з метою збільшення сервісних функцій системи.

Щоб уникнути різних тлумачень поняття "безпека", під безпекою платіжних систем будемо розуміти захист від:

несанкціонованого доступу до інформації; .несанкціонованих змін інформації;

несанкціонованих операцій з функціями платіжних систем.

Таке тлумачення "безпеки" значно відрізняється від поняття "надійність". Надійність роботи системи означає, що система незалежно від вхідних даних і функцій, що виконуються, даватиме лише передбачувані результати.

При такому визначенні терміна "безпека" безпека платіжних систем може бути досягнута за допомогою забезпечення:

конфіденційності інформації, яка обробляється платіжною системою;

цілісності компонентів і ресурсів системи та інформації, яка обробляється, накопичується і зберігається в латіжній системі;

доступності компонентів і ресурсів системи.

Конфіденційність інформації - це властивість інформації бути доступною тільки суб'єктам системи (користувачам, програмістам, процесам тощо), які витримали перевірку і були допущені до цієї інформації (тобто, були авторизовані).

Цілісність компонентів і ресурсів системи - це властивість компонентів системи бути незмінними протягом функціонування системи. Зміни інформації, яка обробляється у системі, повинні здійснюватися лише авторизованими користувачами або процесами системи [50, 85].

Доступність компонентів (ресурсів) системи - це властивість компонентів (ресурсів) системи бути доступними для використання тільки авторизованими суб'єктами системи в будь-який час.

Безпеку платіжних систем можна розглядати як таку, що складається із зовнішньої та внутрішньої безпеки.

Зовнішня безпека включає: захист від втрати або модифікації системою інформації при стихійних лихах (пожежах, землетрусах та ін.); захист системи від проникнення зловмисників ззовні з метою викрадення, отримання доступу до інформації або виведення системи з ладу.

Мета внутрішньої безпеки - забезпечення надійної та коректної роботи, цілісності інформації і компонентів (ресурсів) системи. Це передбачає створення надійних і зручних механізмів регламентування діяльності усіх користувачів та обслуговуючого персоналу, підтримання дисципліни доступу до ресурсів системи.

Можна виділити два підходи до забезпечення безпеки інформаційних систем: фрагментарний та комплексний підхід.

Фpагментарний підхідорієнтується на протидію чітко визначеним загрозам при визначених умовах використання системи. Головною позитивною рисою такого підходу є міцний захист щодо конкретної загрози, але основний недолік - локальність дії та відсутність єдиного захищеного середовища для обробки інформації. Тому такий підхід неприйнятний для захисту платіжних систем.

Для створення захисту платіжних систем треба використовувати комплексний підхід,а саме: створення захищеного середовища для обробки платіжної та службової інформації в системі, яке об'єднує різноманітні (правові, організаційні, програмно-технічні) засоби для протидії будь-яким загрозам [104, 85].

Створення комплексу заходів безпеки - досить складне завдання. Для запобігання створення "надмірного захисту" платіжної системи й отримання можливості реалізації ефективних та індивідуально розроблених заходів захисту необхідно точно визначити фактори загроз і втрат, які вони завдають.

Система захисту - єдина сукупність правових і морально-етичних норм, організаційних (адміністративних) заходів та програмно-технічних засобів, які спрямовані на протидію загрозам для платіжної системи і метою яких є мінімізація можливих збитків користувачів і власників платіжної системи.

Створення надійної системи захисту можна розділити на чотири основних етапи:

аналіз можливих загроз;

розробка (планування) системи захисту;

реалізація системи захисту;

супроводження системи захисту під час експлуатації платіжної системи.

Всі етапи нерозривно пов'язані між собою. У процесі впровадження та експлуатації платіжної системи необхідно постійно аналізувати достатність системи захисту та можливість виникнення загроз, які не були враховані під час першого етапу. Тому процес створення системи захисту є постійним і потребує уваги та безперервного ретельного аналізу роботи платіжної системи.

Аналіз можливих загроз - це вибір із усієї безлічі можливих впливів на систему лише таких, які реально можуть виникати і наносити значні збитки.

На етапі розробки (планування) система захисту формується у вигляді єдиної сукупності заходів різного ішану для протидії можливим загрозам. Вони включають:

правові заходи: закони, укази та інші нормативні документи, які регламентують правила роботи з платіжною інформацією, що обробляється, накопичується та зберігається в системі, та відповідальність за порушення цих правил;

Loading...

 
 

Цікаве