Содержание

Положение об обеспечении информационной безопасности при работе в автоматизированной банковской системе

1. Общие положения

АБС – это информационная система, под которой в соответствии со ст.2 Закона об информации понимается «организационно упорядоченная совокупность документов (массивов документов) и информационных технологий, в том числе с использованием средств вычислительной техники и связи, реализующих информационные процессы». Средствами обеспечения автоматизированных информационных систем и их технологий служат программные, технические, лингвистические, правовые, организационные средства (программы для ЭВМ; средства вычислительной техники и связи; словари, тезаурусы и классификаторы; инструкции и методики; положения, уставы, должностные инструкции; схемы и их описания, другая эксплуатационная и сопроводительная документация), используемые или создаваемые при проектировании информационных систем и обеспечивающие их эксплуатацию (ст.2 Закона об информации). АБС является чатью информационной банковской системы (ИБС).

Функции АБС:

Приведенные выше функции АБС реализуются посредством следующих технологий:

2. Цели и условия обеспечения информационной безопасности в АБС

Под информационной безопасностью АБС понимается обеспечение целостности, доступности и конфиденциальности ее компонентов. Для обеспечения информационной безопасности АБС руководителям и сотрудникам подразделений Банка необходимо обеспечить следующие условия:

3. Механизмы обеспечения информационной безопасности в АБС

В ВАША ОРГАНИЗАЦИЯ (далее Организация) используется многопрофильная автоматизированная банковская система, с возможностью работы сотрудников дополнительных офисов банка, территориально удаленно расположенных, в режиме он-лайн.

Информационная безопасность обеспечивается на уровне ядра АБС и обеспечивает замкнутое сохранение данных, связанных с АБС (собственно модулей системы, системных и прикладных данных) таким образом, чтобы:

Информационная безопасность обеспечивается в АБС следующими механизмами:

3.1. Идентификации и аутентификации

Работа любого субъекта (пользователя или процесса) в АБС идентифицирована системой и основным средством аутентификации пользователей в АБС является схема «имя пользователя/пароль». К дополнительным механизмам работы с бюджетами пользователя можно отнести следующие:

3.2. Авторизация и доступ

Для определения единообразного уровня доступа субъектов к информационным объектам, являющимся первичной информационной единицей, система предусматривает следующие распределения доступа:

Доступ к информационным объектам должен включать следующие виды ограничений:

Кроме доступа к конкретным информационным объектам, предусмотрено разделение доступа к функциям, выполняющим процессы над объектами. Отдельно выделены функции, выполняющие массовые изменения данных в информационных объектах.

Схема определения доступа предоставляет возможность группового или ролевого доступа, то есть создание абстрактного профиля прав пользователя. При включении нового пользователя в конкретную группу он автоматически должен наследовать все права, присущие пользователям данной группы. При этом суммарные права пользователя должны проверяться на непротиворечивость, применяется принцип поглощения более широкими разрешительными правами более узких (суммирование прав) и принцип преимущества запретительных прав над разрешительными. Также существует возможность копирования (наследования) прав пользователя с возможностью последующей корректировки.

Для каждого информационного объекта существует владелец объекта (с возможностью в дальнейшем заменить одного владельца на другого) с полными правами доступа. Система контролирует обязательное наличие хотя бы одного пользователя (владельца или администратора) для каждого информационного объекта.

Система обеспечивает дополнительные возможности по установке разграничений доступа к информационным объектам или их частям. Примером такого разграничения является понятие овердрафта (принижение минимально допустимого остатка). Разграничение права использования овердрафта осуществляется следующим образом:

3.3. Конфиденциальность данных информационной безопасности и прочих данных

Информация о критических атрибутах профиля пользователя (пароли, ключи) хранится в виде, исключающем возможность прямого доступа к ним пользователей, минуя средства системы. Это означает, что указанные данные при постоянном хранении защищены средствами криптографии с предоставлением доступа только либо самому пользователю, либо процессам подсистемы безопасности, либо администратору, уполномоченному подсистемой безопасности.

При работе пользователей дополнительных офисов, когда основная база данных находится в центре, а конечный пользователь - в удаленном филиале, наличие защищенных каналов связи обеспечивает информационную безопасность. При этом АБС обеспечивает защиту соединения на прикладном уровне.

3.4. Целостность данных

АБС поддерживает логическую целостность бизнес-данных, то есть изменения должны носить характер транзакционно-ориентированных, выполняющихся в целом от начала до конца либо, в случае сбоя, не выполняющихся совсем.

Система имеет собственную встроенную и внешнюю подсистему проверки целостности файлов, модулей и системных данных самой АБС на предмет их несанкционированной модификации.

Никакие системные или прикладные данные не могут быть удалены в рамках АБС без следов. Присутствует настройка на запрет удаления отдельных категорий данных. Система также фиксирует информацию, необходимую для идентификации факта, объекта и субъекта процесса удаления. Система предусматривает возможность восстановления удаленных данных в течение определенного промежутка времени.

3.5. Доступность данных

АБС имеет возможность резервного копирования и восстановления средствами самой системы. Резервное копирование предусматривает как сохранение прикладных, так и системных данных, и осуществляется по заранее установленному графику от одного до нескольких раз в день, либо вручную по команде оператора.

3.6. Аудит и мониторинг

Система аудита АБС различает бизнес-значимые и системно-значимые события. Для бизнес-значимых событий фиксируются параметры, которые не отражаются напрямую в прикладных данных системы, например такие, как время запуска процедуры массовой работы со счетами, имя пользователя и сетевой адрес его рабочей станции. Для системно-значимых событий происходит фиксация любых изменений, которые так или иначе могут отразиться на работе системы. Такой список включает следующие события:

При этом информация, фиксируемая в регистрационных журналах, обеспечивает однозначную идентификацию субъекта, причины, времени, местоположения и результата произведенного действия.

Все бизнес-значимые действия пользователей в АБС, как успешные, так и неудачные, начиная от попытки установления связи и до завершения сессии, фиксируются. Журнал будет использован для исследования корректности работы АБС, мониторинга действий пользователей, расследования сложных или подозрительных событий и т.д.

Все события разбиты на типы (открытие счета, регистрация клиента, корректировка карточки счета и пр.) и категории (клиенты, счета, пользователи, системные события, безопасность и т.д.).

Каждый тип событий характеризуется уровнем доступа или тем, интересы каких пользователей могут затронуть события данного типа и для кого они будут доступны при просмотре журнала.

4. Минимизация операционного риска в АБС

Подходы к снижению операционного риска в АБС можно разделить на три составляющие:

1. Технологический подход, при котором минимизация операционного риска производится за счет рационализации общей технологии обработки информации в автоматизированной системе независимо от прикладного назначения ПО.

2. Функциональный подход, при котором операционный риск минимизируется за счет полноты соответствия реализованных прикладных алгоритмов требованиям предметной области (нормативы, правила, описания банковских продуктов и т.п.).

3. Методологический аспект, направленный на повышение степени формализации нормативов, правил, законодательных актов и других регламентирующих документов, определяющих порядок и правила реализации банковских услуг и продуктов.

Технологический подход:

Функциональный подход:

Методологический подход:

5. Организация информационной безопасности в АБС

Организация защиты информации в АБС осуществляется путем:

Обязанности субъектов системы информационной безопасности в АБС:

5.1. Обязанности пользователей АБС

5.2. Обязанности сотрудников Управления информационных технологий

5.3. Обязанности сотрудников Отдела информационной безопасности

6. Права и требования к сотрудникам банка при работе с АБС

Для обеспечения технологического подхода при минимизации операционного риска в АБС руководителям и сотрудникам подразделений Банка необходимо обеспечить следующие условия:

Для обеспечения функционального подхода при минимизации операционного риска в АБС руководителям и сотрудникам подразделений Банка необходимо обеспечить следующие условия:

Для обеспечения методологического подхода при минимизации операционного риска в АБС руководителям и сотрудникам подразделений Банка необходимо обеспечить следующие условия:

проведение обучения новых сотрудников в соответствии с разработанными регламентами и инструкциями;

7. Ответственность за нарушение информационной безопасности в АБС

Пользователи, виновные в нарушении информационной безопасности в автоматизированной банковской системе, несут персональную ответственность в установленном порядке. Положение о персональной ответственности реализуется с помощью:

Приложение 1 - Перечень ролей в АБС

Перечень ролей в АБС

В АБС ВАША ОРГАНИЗАЦИЯ работа с различными пользователями организована на базе ролей. Роль - это условное обозначение всей совокупности прав и возможностей каждого конкретного пользователя по работе в системе.

Роли задают:

В АБС используются следующие предопределенные роли:

№ п/п Роль Пользователи
1
2
n

Приложение 2 - Инструкция о порядке работы в АБС

Настоящая Инструкция разработана на основании законодательных актов Российской Федерации, в соответствии с требованиями Положения об обеспечении информационной безопасности при работе в автоматизированной банковской системе ВАША ОРГАНИЗАЦИЯ.

При работе с АБС сотрудники обязаны:

Руководителям и сотрудникам подразделений Банка при работе в АБС необходимо обеспечить следующие условия: