Установленная в банке АБС "Диасофт-БАНК" обладает гибкой системой настройки прав пользователей. Так, например, операционист не имеет доступа к информации о движении средств по счетам "чужого" клиента и уж тем более не имеет доступ к кредитным договорам. Подобная политика относится ко всем сотрудникам банка, имеющим доступ к АБС. Существующая в АБС система протоколирования "помнит" обо всех изменениях, вводимых любым пользователем, поэтому обнаружить недобросовестного работника не составит особого труда. Информационные файлы системы протоколирования не подлежат редактированию и хранятся в специальном формате. Также производится ежедневное резервное копирование всех данных. Эти меры, в совокупности с допуском к протоколам только администраторов АБС, позволяют надежно защитить систему протоколирования, и как следствие получить реальную картину проводимых операций.
Оставшаяся возможность реализации угрозы для физической безопасности АБС решается по нескольким направлениям. Ежедневное резервное архивирование всех данных по накопительной политике сводит к минимуму время восстановления системы до работоспособного состояния. Кроме того, реализована и внедрена схема использования АБС по архитектуре "тонкого клиента", что позволило заметно повысить надежность и безопасность использования АБС, в результате чего конечный пользователь оторван от такого понятия как "файл базы данных".
Одним из объемных аспектов в безопасности информации в КБ "Солидарность" является организация безопасного подключения Internet. В настоящее время принята следующая схема подключения: организована подсеть с реальными IP адресами, защищенная от доступа извне фильтрующим межсетевым экраном (firewall), в этой подсети находятся доступные широкому кругу анонимных пользователей сервера. Также в этой сети установлен Proxy сервер, отделяющий защищаемую внутреннюю сеть банка. Использованием современного маршрутизатора введен еще один уровень защиты. Таким образом, можно представить защиту подключения банковской сети к Internet в виде пирамиды, где на вершине расположены аппаратные компоненты - маршрутизаторы, отключение которых (в нестабильной ситуации) полностью прекратит доступ к внутренней сети банка из внешней, агрессивной среды. Промежуточное положение занимает фильтрующий межсетевой экран, фильтрующий нежелательный трафик, и не позволяющий устанавливать соединения удаленному узлу с неразрешенными сервисами. Основание пирамиды - наиболее мощная ее часть - это Proxy сервер, осуществляющий идентификацию и аутентификацию пользователей, осуществляющий дополнительную фильтрацию трафика применительно к конкретному пользователю. На всех трех уровнях постоянно производится сбор статистической информации, которая в последующем архивируется и записывается на носители долговременного хранения. Даже прорвав все три линии обороны банковской сети, злоумышленник столкнется с трудностями, связанными с маршрутизацией пакетов во внутренней сети банка. Доступ к основным серверам имеют только жестко определенные подсети общей сети банка.
Необходимо сказать несколько слов об организации взаимодействия головного отделения со своими дополнительными офисами. В данной ситуации необходимо обеспечить единое информационное пространство или единую локальную сеть. Процесс объединения нескольких удаленных локальных сетей описан во множестве литературы, но стоит обратить внимание на следующие моменты:
Этим требованиям удовлетворяет российская разработка АПК "ШИП" (Шифратор IP потока). Реализованный в нем алгоритм шифрования соответствует ГОСТ 28147-89, причем этот шифратор может использоваться для обеспечения защищенного трафика не только по выделенному каналу, но и при использовании сети передачи данных общего пользования.
Организация связи с филиалами банка использует стандартный FTR сервис с обязательной криптозащитой всех передаваемых данных. Для криптозащиты используются российская разработка - Cripton и зарубежная разработка пакет PGP. Единственное неудобство, возникающее при криптозащите передаваемой информации - это неудовлетворительное состояние существующего в этой области законодательства, которое не позволяет иногда даже опытным юристам однозначно ответить на вопрос о необходимости получения лицензии на использование средств шифрования. Одна из услуг, предоставляемая нашим банком нашим клиентам, требующая обязательного применения средств криптозащиты, это система "Клиент-Банк". Разработчики программы предусмотрели в своем ПО кроме встроенной функции шифрования, возможность подключения внешних, выбираемых пользователем (естественно, после согласования с банком) средств шифрования передаваемой платежной информации.
Хотя наличие высокотехничных средств защиты и опытного обслуживающего персонала является большей частью успеха при организации защиты информации на предприятии, а тем более в банке, но нельзя забывать, что человек - самое слабое звено в системе, и социальная инженерия должна занимать одно из первых мест при рассмотрении способов защиты вашей информации.
© 2001—2026 АО КБ «СОЛИДАРНОСТЬ» Генеральная лицензия ЦБ РФ №554 от 14 июля 2017 г.