Отчет по практике: Анализ рисков информационной безопасности в банковской сфере на примере ЮниКредит Банк

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Оглавление

Введение

1. Риски информационной безопасности как предмет исследования

1.1 Теоретические основы в области информационной безопасности

1.2 Анализ и оценка рисков ИБ

1.3 Анализ и оценка рисков ИБ в банковской сфере

2. Анализ существующих методик оценки рисков ИБ и разработка собственной методики для банковской сферы

2.1 Обзор наиболее активно используемых методик анализа и оценки рисков информационной безопасности

2.2 Сравнительный анализ рассматриваемых методик

2.3 Разработка собственной методики для банковской сферы

3. Апробирование полученной методики на примере АО «ЮниКредит Банк»

3.1 Описание компании, на которой будет проводиться апробация разработанной методики

3.2 Информация, необходимая для проведения анализа и оценки рисков информационной безопасности на предприятии

3.3 Анализ и оценка рисков информационной безопасности в АО «ЮниКредит Банк» с использованием разработанной методики

Список использованной литературы

Введение

Сегодня анализу рисков информационной безопасности уделяется все больше внимания. Этому есть несколько основных причин: безостановочный рост использования информационных технологий в процессе деятельности практически любой современной организации, увеличение ценности информации, обрабатывающейся и генерирующейся в процессе работы компании, а также интеграция различных информационных продуктов с целью покрытия всех нужд фирмы.

Особого внимания относительно рисков информационной безопасности заслуживает банковская сфера, так как стоимость информации в компаниях, работающих в данной области, ещё выше за счёт превалирования персональных данных клиентов, обладание которыми даёт возможность получить несанкционированный доступ к финансовым ресурсам. Кроме того, существует такое понятие, как банковская тайна, суть которого заключается в обязанности каждого банка (или иной кредитной организации) защищать сведения о вкладах и счетах своих клиентов и корреспондентов, банковских операциях по счетам и сделках в интересах клиента, а также сведения клиентов, разглашение которых может нарушить право последних на неприкосновенность частной жизни (ФЗ «О банках и банковской деятельности»). Таким образом, информация, задействованная в работе коммерческих банков, нуждается в особой защите от потери ее свойств, а именно конфиденциальности, целостности и доступности. В частности, особое внимание должно уделяться поиску уязвимостей в системе защиты информации и анализу и оценке рисков информационной безопасности.

Однако на данный момент не существует стандартизированной методики анализа и оценки рисков информационной безопасности для кредитных организаций, обязательной для применения банками России. Все разработанные и активно использующиеся методики являются довольно общими для организаций, работающих в различных секторах экономики, они не учитывают особенностей банковского законодательства и специфики деятельности кредитных организаций. Тем не менее, существует методика анализа и оценки рисков ИБ в организациях банковской системы РФ, разработанная в 2009 году Банком России, однако она носит лишь рекомендательный характер.

Таким образом, есть потребность в разработке эталонной методики анализа и оценки рисков информационной безопасности в банковской сфере на основе существующих стандартов и методик построения системы защиты информации на предприятии. Кроме того, процесс анализа и оценки рисков информационной безопасности необходимо рассматривать в контексте разработки системы управления информационной безопасностью организации, так как анализ рисков сам по себе не принесет компании желаемого результата, а именно минимизации этих рисков и сокращения ожидаемых потерь от их реализации.

Целью данной работы является разработка методики анализа и оценки рисков информационной безопасности в банковской сфере на основе существующих стандартов, рекомендаций ЦБ и методик построения комплексной системы защиты информации на предприятии, так как анализ рисков является одним из ключевых компонентов наиболее известных из них. Кроме того, необходимо апробировать полученные результаты на примере АО «ЮниКредит Банк».

Для достижения поставленной цели были сформулированы следующие задачи.

1. Систематизировать информацию о том, что такое риски информационной безопасности, в чем заключается важность их анализа и оценки для построения системы защиты информации на предприятии.

2. Рассмотреть и взять во внимание существующие рекомендации в области анализа рисков информационной безопасности предприятий банковского сектора и банковское законодательство.

3. Проанализировать и сравнить между собой существующие методики анализа и оценки рисков ИБ в контексте разработки системы управления информационной безопасностью организации.

4. Разработать методику анализа и оценки рисков ИБ для банковской сферы на основе проанализированной информации.

5. Апробировать полученные результаты на примере АО «ЮниКредит Банк».

1. Риски информационной безопасности как предмет исследования

Как уже было сказано ранее, анализ рисков информационной безопасности сам по себе, в отрыве от процесса построения и поддержания в актуальном состоянии комплексной системы защиты информации на предприятии, не имеет особого практического значения. Поэтому прежде чем перейти к рассмотрению теоретической базы в области анализа и оценки рисков информационной безопасности следует обратиться к теории в области информационной безопасности и важности её обеспечения на предприятии.

1.1 Теоретические основы в области информационной безопасности

В настоящее время информация очень часто рассматривается как наиболее ценный ресурс. Это неудивительно, так как в современном компьютеризированном мире наиболее эффективные конкурентные преимущества фирма может получить в основном за счет обладания уникальной информацией, будь то новейшие технологические разработки, необходимые для успеха на развивающемся рынке мобильных устройств, или данные о предпочтениях интернет-пользователей, имеющие огромную ценность для эффективной целевой рекламы. Кроме того, информация ограниченного доступа (например, персональные данные клиентов) всегда представляла ценность для её обладателей и вызывала интерес со стороны злоумышленников.

Ещё одной причиной актуальности проблемы обеспечения информационной безопасности является повсеместное использования автоматизированных средств хранения, передачи и обработки информации.

Именно поэтому информационной безопасности в последнее время уделяется все больше внимания: высший менеджмент предприятий различных сфер деятельности готов тратить все больше сил и средств на создание и развитие системы защиты информации, а также системы менеджмента ИБ. Стоит заметить, что формирование режима информационной безопасности является комплексной задачей и осуществляется на трёх уровнях: законодательно-правовом, административном (организационном) и программно-техническом, поэтому для достижения поставленной цели требуется большое количество материальных и человеческих ресурсов.

Для того чтобы не возникло искажений в восприятии и интерпретации тех или иных понятий, используемых в данной работе, введем определения наиболее часто встречающихся из них.

«Информационная безопасность (ИБ) - сохранение конфиденциальности, целостности и доступности информации; кроме того, другие свойства, такие как аутентичность, учетность, неотказуемость и надежность, также могут охватываться.»[4]

«Доступность - характеристика, определяющая доступность и используемость по запросу со стороны авторизованного логического объекта.»[4]

«Конфиденциальность - характеристика, определяющая, что информация не может быть доступной и раскрытой не авторизованным индивидуумом, логическим объектом или процессом.»[4]

«Целостность - свойство сохранения правильности и полноты активов.»[4]

«Событие информационной безопасности - идентифицированное возникновение состояния системы, услуги или сети, указывающее на возможное нарушение политики информационной безопасности или аварию защитных мер (средств), а также возникновение ранее неизвестной ситуации, которая может быть связана с безопасностью.»[4]

«Инцидент информационной безопасности - одно или серия нежелательных или неожиданных событий информационной безопасности, которые имеют значительную вероятность компрометации бизнес-операции и угрожают информационной безопасности.»[4]

«Система информационной безопасности (СИБ) - совокупность защитных мер, защитных средств и процессов их эксплуатации, включая ресурсное и административное (организационное) обеспечение.»[11]

«Система менеджмента информационной безопасности (СМИБ) - та часть общей системы менеджмента, которая основана на подходе бизнес-рисков при создании, внедрении, функционировании, мониторинге, анализе, поддержке и совершенствовании информационной безопасности.»[4]

«Система обеспечения информационной безопасности (СОИБ) - совокупность СИБ и СМИБ организации БС РФ.»[11]

1.2 Анализ и оценка рисков ИБ

«Риск информационной безопасности-это потенциальная возможность понести убытки из-за нарушения безопасности информационной системы.»[3]

Риск может быть охарактеризован следующим набором параметров:

· угроза, возможной реализацией которой вызван данный риск;

· ресурс, в отношении которого может быть реализована данная угроза;

· уязвимость, через которую может быть реализована данная угроза в отношении данного ресурса.

«Угроза информационной безопасности - это потенциальная возможность нарушения режима информационной безопасности. Преднамеренная реализация угрозы называется атакой на информационную систему. Лица, преднамеренно реализующие угрозы, являются злоумышленниками.»[4]

Уязвимость - это так называемое «слабое место» в системе защиты информации, которое является основанием для возникновения угрозы со стороны злоумышленников.

Активы - все, что имеет ценность для организации. Актив может быть информационным (данные и другая ценная для организации информация, хранящаяся в цифровой форме: банковские транзакции, расчеты по платежам, и т.д.), аппаратным (например, серверы и имущество), программным и т.д.

«Информационный актив - информация с реквизитами, позволяющими ее идентифицировать; имеющая ценность для организации БС РФ; находящаяся в распоряжении организации БС РФ и представленная на любом материальном носителе в пригодной для ее обработки, хранения или передачи форме.»[12]

Как известно, анализ и оценка рисков ИБ проводится для получения следующей информации:

· какие риски информационной безопасности существуют в организации;

· какова вероятность их реализации;

· какой ущерб будет нанесен в результате их реализации;

· какие риски компания может принять (на основе критериев принятия риска);

· какие средства защиты являются наиболее адекватными для борьбы с той или иной уязвимостью в СИБ;

· какой объем денежных средств должен быть в резерве на случай возникновения инцидента информационной безопасности и т.д.

Существует несколько стандартов, в которых описываются требования к построению систем менеджмента информационной безопасности. Это такие документы, как ГОСТ Р ИСО/МЭК 27001[4] и ГОСТ Р ИСО/МЭК 17799. В обоих из них содержится информация о правилах и порядке проведения анализа и оценки рисков информационной безопасности. Так, по ГОСТ Р ИСО/МЭК 27001 порядок работы с рисками следующий.

1. «Идентификация рисков:

· идентифицировать активы, относящиеся к области применения СМИБ, и определить собственников этих активов;

· идентифицировать угрозы этим активам;

· идентифицировать уязвимости, которые могут быть использованы этими угрозами;

· идентифицировать возможные воздействия, которые могут привести к утрате конфиденциальности, целостности и доступности активов.

2. Анализ и оценка риска:

· оценить ущерб бизнесу, который может быть нанесен в результате нарушения безопасности, с учетом возможных последствий нарушения конфиденциальности, целостности или доступности активов;

· оценить реальную вероятность возникновения такого нарушения безопасности в свете превалирующих угроз и уязвимостей, воздействия на соответствующие активы, а также применяемые меры контроля;

· оценить уровни рисков;

· определить, является ли риск приемлемым или требуется обработка риска с использованием определенных критериев.»[4]

Источник: https://otherreferats.allbest.ru/download/577614/