ИНТЕРНЕТ-АДРЕС ФИНАНСОВ Версия для печати ВЕРСИЯ ДЛЯ ПЕЧАТИ 


  ГЛАВНАЯ » НОВОСТИ


УВОЛЕННЫЕ СОТРУДНИКИ — УГРОЗА БЕЗОПАСНОСТИ
15:21, 26.02.2009
Источник: Банковское обозрение

Оптимизация бизнес-процессов, а также проведение процедур консолидации банковской системы повышают уровень информационных рисков.// Вероника Сошина. "Банковское обозрение", №2, февраль 2009 г.

Какие угрозы могут возникнуть в условиях кризиса, на чем можно сэкономить при сокращении расходов, рассказал заместитель начальника главного управления безопасности и защиты информации Банка России Андрей Курило.

- Андрей Петрович, как изменились риски информационной безопасности в условиях кризиса и как можно их контролировать?

- Риск есть производная угроз, поэтому целесообразно в первую очередь понять, как изменяются угрозы в условиях кризиса.

Прежде всего, следует отметить, что с точки зрения безопасности ничего экстраординарного не происходит. Новых угроз не возникло. Те угрозы, которые были раньше, остались, и они по-прежнему создают определенный ландшафт опасностей вокруг.

Напомню, что ландшафт угроз создается за счет того, что каждая угроза имеет соответствующий вес, определяющий риск ее реализации. Отдаленно эта картина напоминает горную страну, в которой есть пики и ущелья различной высоты и глубины. Я думаю, что в нынешних условиях этот ландшафт сильно не изменился. В то же время на него, несомненно, оказывает воздействие ряд объективных факторов. Во-первых, сокращение бюджета служб безопасности. Эта мера в основном приводит к существенному уменьшению закупок новых средств и систем безопасности, а также к сокращению специалистов и возможному снижению уровня их оплаты (пока в основном за счет премий). Во-вторых, оптимизация внутренней структуры банков, что мгновенно существенно усложняет, если не сказать, ломает, сложившуюся систему управления и контроля доступа. В-третьих, повышение агрессивности и дерзости преступных группировок в их попытках завладеть денежными средствами. Пока нападения чаще всего совершаются на обменные пункты или инкассаторские машины. По всей видимости, это связано с относительной простотой организации и высокой «прибыльностью» подобного рода преступлений.

Таким образом, растут риски, связанные с хищением денежных средств, а также с ухудшением администрирования и контроля доступа к ресурсам. Это происходит на фоне определенного сокращения численности кадров и роста объема работы оставшихся специалистов служб информационной безопасности.

Сокращение объема закупок я не считаю критическим фактором, правда, в том случае, если техническая инфраструктура системы информационной безопасности была создана до начала кризиса.

В области контроля рисков информационной безопасности непосредственных инструментов наблюдения и управления ими не существует. Все методы измерения и тем более управления рисками информационной безопасности носят косвенный характер и для практического повседневного применения непригодны.

В данной ситуации следует опираться на ту базу, которая была, повторюсь, создана заранее - контроль выполнения регламентов и инструкций, управление доступом и своевременное внесение изменений в соответствующие списки доступа, контроль работы технических и программных средств.

Важно еще раз пересмотреть политику безопасности, при необходимости уточнить ее и убедиться, что существующая система безопасности ей соответствует в полной мере. Расхождение между политикой безопасности и ее реализацией в системе защиты создает множество уязвимых точек, что, в свою очередь, многократно понижает защищенность и создает условия для резкого роста рисков.

Расхождение между политикой безопасности и ее реализацией в системе защиты создает множество уязвимых точек, что в свою очередь, многократно понижает защищенность и создает условия для резкого роста рисков.
- Многие банки начали так называемую оптимизацию бизнес-процессов. В результате некоторые отделы упраздняются, должности сокращаются. Что нужно предпринять, чтобы в кризисных условиях не снижался уровень безопасности?

- Потенциально оптимизация бизнес-процессов - благо для безопасности, так как в конечном итоге оптимизация повышает прозрачность процессов, персонализирует роли сотрудников. Она направлена на повышение качества работы, в том числе и качества управления. Работникам безопасности становятся понятными персонализация доступа сотрудников к информационным ресурсам, их ролевые функции, процессы прохождения данных и документов по подразделениям банка. Отмечу, что в одном из крупнейших и уважаемых банков оптимизация по принципу ролевого управления привела к тому, что более чем на четыре тысячи сотрудников было разработано примерно 150 типовых ролей, по которым впоследствии начали предоставлять доступ к ресурсам. Это, конечно, повысило нагрузку на персонал, непосредственно управляющий доступом к ресурсам, но в целом существенно улучшило управление деятельностью большого коллектива.

Риски информационной безопасности возникают в том случае, когда процессы оптимизации проходят в стороне от них и становятся неприятным фактом, так как в этом случае существенно затрудняется процедура управления доступом к ресурсам. Особенно опасно, если о происходящих изменениях в ролях сотрудников служба безопасности вообще не ставится в известность. В этом случае неминуемо расширяются и становятся избыточными права доступа персонала к информационным ресурсам, что явно создает риск инсайдерства. В условиях кризиса, когда возможно появление обиженных людей среди персонала, ранее допущенного к ценным ресурсам, это создает высокие риски информационной безопасности.

Для предупреждения этих рисков необходимо повысить интенсивность и качество работы средств безопасности и управления доступом.

- Как известно, сейчас активно начались процессы консолидации. Какие меры безопасности необходимо соблюдать при слиянии банков, чтобы не произошла утечка информации?

- В информационной и организационной плоскостях консолидация отражается на массовом изменении состава пользователей и правах доступа к информации.

При этом информация, точнее, форма ее хранения и права на нее, претерпевают существенные изменения. Например, после объединения баз в одну данные поступают под управление нового владельца, который иногда находится за рубежом. Тут с точки зрения безопасности следует учитывать несколько факторов. Во-первых, соответствие национальному законодательству, в том числе федеральным законам «О персональных данных» и «О трансграничной передаче данных», и, конечно, всему комплексу подзаконных актов по данному вопросу, что само по себе достаточно сложно. Во-вторых, возникает задача быстрого приведения в соответствие с новой реальностью архитектуры вычислительной сети и всех учетных записей пользователей.

Самый большой риск в этой ситуации, что многократно подтверждалось на практике, - это утрата контроля над информационной системой, платежными терминалами, а также над управлением доступа к ресурсам. В Стандарте безопасности Банка России ясно указано, что к группе риска в этом случае относятся в первую очередь работники, выполняющие функции администраторов высокого уровня, или специалисты, имеющие доступ к критически важным ресурсам. Если в банке были специалисты, которые вели разработку систем собственными силами, они также попадают в эту группу, так как в этом случае оставшиеся банковские продукты практически не описаны и не документированы. Эксплуатация таких продуктов впоследствии сопряжена с огромными трудностями, а отсутствие документации может явиться поводом для успешного шантажа.

Оптимизация бизнес-процессов - благо для безопасности, так как в конечном итоге оптимизация повышает прозрачность процессов, персонализирует роли сотрудников.
- Ряд организаций планировал внедрить Стандарт безопасности банковской системы в 2008 году. Были ли осуществлены эти проекты?

- Да, такая работа идет во многих кредитных организациях, и нет информации о том, что такие работы приостановлены. По-видимому, мы наблюдаем некий скрытый, латентный период, во время которого банки сами пытаются определиться, в каком состоянии находится их система информационной безопасности. Я думаю, что руководство банков прекрасно чувствует перспективу и понимает, что через несколько лет им все равно нужно будет соответствовать либо стандартам ISO, либо стандартам Банка России.

Специалисты, которые вели разработку систем собственными силами, попадают в группу риска, так как в этом случае оставшиеся банковские продукты практически не описаны и не документированы.
- Кредитные организации сокращают расходы, в том числе на развитие IT и безопасность. По вашему мнению, на чем банки сегодня могут сэкономить, а на чем экономить нельзя?

- Сейчас, наверное, не самое лучшее время для развертывания новых дорогостоящих проектов в области информационной безопасности, приобретения каких-то новых систем и средств. Однако оговорюсь, если необходимые системы не установлены, приобретать их нужно. Например, антивирусные средства. Хотя это, наверное, пример уже из области экзотики. Или, наоборот, с заменой нормального сертифицированного межсетевого экрана на более современный, может быть, есть смысл немного подождать до лучших времен.

На чем экономить нельзя - так это на обучении и подготовке специалистов. Это необходимо делать обязательно, хотя, конечно, избирательно и в меньшем масштабе. Необходимо по-прежнему проводить оценки соответствия требованиям стандартов безопасности и внутренний контроль. Следует при этом оговориться, что такая работа имеет долговременные последствия, на несколько лет, по­этому ее не следует проводить часто.

В нынешнем году возникает еще одна группа расходов, связанная с выполнением требований нашего законодательства о персональных данных. Требования нормативной базы таковы, что их выполнение в любом случае потребует определенных расходов на приобретение дополнительных технических средств. Тем более с 1 января 2010 года у любого оператора персональных данных возникает административная ответственность за невыполнение требований нормативных актов органов регулирования. Эти расходы можно только минимизировать.

Однако, я хочу это подчеркнуть, работы по поддержанию системы безопасности в должном состоянии не требуют каких-то особенных финансовых затрат, так как выполняются имеющимся персоналом. Другое дело, что эта деятельность требует в текущих условиях значительных усилий специалистов службы безопасности, особенно если нет необходимых документов, регламентов, инструкций, деятельность по обеспечению безопасности в организации не отлажена. Собственно именно об этом говорит Стандарт безопасности Банка России.

- Стоит ли ожидать в период кризиса увеличения числа мошеннических операций? Изменится ли их набор?

- В жизни все конкретно. Никто никогда не будет заниматься такой ерундой, как, например, нанесение ущерба банку путем проведения DOS-атак и, как результат, затруднение доступа к его интернет-сайту, так сказать, из любви к искусству. Во время кризиса в стране, в обществе, в организациях, в том числе и преступных, не хватает денег. Это обстоятельство накладывает отпечаток практически на всю окружающую действительность. Добавьте еще немного обиженных несправедливым увольнением, и вы получите побудительные мотивы для совершения противоправных действий. Если эти обиженные сотрудники сохранили за собой доступ или управление соответствующими ресурсами, а служба безопасности банка не отменила их права, то это очень опасно.

Поэтому следует ожидать увеличения числа попыток совершения мошеннических операций с целью завладения деньгами и усиления агрессивности противоправных действий. Набор этих мошеннических операций, видимо, будет стандартным - попытки хищения денежных средств из платежных и карточных систем, систем интернет-банкинга.

- В результате кризиса может увеличиться количество мошеннических операций не только вне, но и внутри банковской системы. Центральный банк, в свою очередь, будет усиливать собственный уровень безопасности?

- Центральный банк постоянно повышает уровень собственной безопасности и будет заниматься ее улучшением впредь. Мы вводим систему обязательной самооценки всех наших подразделений по требованиям стандарта безопасности, привлекаем сторонние фирмы к проведению оценки соответствия подразделений по требованиям стандартов. Такая работа запланирована на новый год.

- Будут ли внесены изменения и дополнения в существующий Стандарт безопасности банковской системы?

- Председатель Банка России в конце прошлого года подписал распоряжение о введении в действие новой редакции Стандарта. Предварительно она была опубликована на сайте Банка России и нескольких других сайтах. Документ прошел официальную процедуру согласования в соответствующем комитете ПК3/ТК 362 Ростехрегулирования. В редакцию Стандарта были внесены некоторые корректировки, прежде всего направленные на установление четкого соответствия Стандарта и методики оценки/самооценки выполнения его требований. Насколько мы владеем информацией, проект интенсивно читали, однако ни одного предложения по внесению изменений и даже какой-либо реплики не последовало. Дело ограничилось только обсуждением проекта на специализированных форумах под псевдонимами. Из этого можно заключить, что проект находится в хорошей стадии готовности, что и принял к сведению председатель Банка России. Впоследствии изменения в Стандарт будут вводиться по мере необходимости.

Распоряжением предусмотрено, что новый Стандарт вводится в действие с 1 мая 2010 года, причем, как специально оговорено в комментариях к Стандарту, его введение не требует повторной оценки соответствия.



НОВОСТИ ЗА 26 ФЕВРАЛЯ 2009
16:53 ... Заемщики возвращаются
16:49 ... США придумали стресс-тест для банков
16:45 ... Британский банк получил крупнейший убыток в истории страны
16:39 ... Россияне, похоже, решили, что в кризис по кредитам можно не платить. Родное правительство поможет
16:34 ... Киевская милиция ищет человека, ограбившего 9 банков
15:31 ... В Хабаровске осуждены мошенники, похитившие почти 700 тыс. рублей
15:21 ... Уволенные сотрудники — угроза безопасности
15:03 ... Риэлторы не верят в прогноз Кудрина о восстановлении цен на жилье в РФ через 5—10 лет
14:57 ... Доллар потерял 2 копейки, евро — 54
14:52 ... Росстат: инфляция в России с начала года составила 3,6%
12:52 ... В марте "Газпром" может вновь прекратить поставки газа Украине
12:50 ... Антимонопольщики заподозрили крупные банки в недобросовестности
12:49 ... Вкладчики отсудили у АСВ 300 миллионов рублей
12:46 ... Компьютерная ошибка чуть не стоила UBS трех триллионов иен
12:42 ... ЦБ предложил уголовно наказывать владельцев санируемых банков
10:04 ... «Коммерсант»: АСВ проигрывает в судах «вкладчикам-дробильщикам»
10:01 ... ВТБ 24 начнет размещение пятилетних облигаций на 8 млрд рублей
09:48 ... «Коммерсант»: россияне снова доверились банкам, приток вкладов в январе — 200 млрд рублей
09:45 ... Цена на нефть подскочила на 6%
09:43 ... Курс доллара и евро на 26 февраля
КАЛЕНДАРЬ
    
ПнВтСрЧтПтСбВс
1
2345678
9101112131415
16171819202122
232425262728 
  АКТУАЛЬНЫЕ НОВОСТИ



  КОММЕНТАРИИ ПОСЕТИТЕЛЕЙ   [всего: 0]


Оставить комментарий
Ваше имя:

Комментарий:


РЕКЛАМА




РЕКЛАМА GOOGLE




НОВОСТИ
  Набиуллина: отток капитала из РФ в апреле составил 4,6 млрд долларов // 12:11 23 мая
  Группа ВТБ начнет интеграцию бизнеса со «слияний» в региональной сети // 12:11 23 мая
  Греф: Сбербанк не будет работать в Крыму в качестве российского банка // 12:10 23 мая
  Стоимость корзины колеблется в узком диапазоне на открытии торгов // 12:09 23 мая
  Суд принял прецедентное решение в пользу VIP-вкладчиков Мастер-Банка // 12:09 23 мая
  Сбербанк снова обсуждает с MasterCard и Visa возможности создания кобейджинговых карт // 17:46 22 мая
  Улюкаев: общий объем докапитализации банков РФ может составить 200—300 млрд рублей // 17:45 22 мая
  Биржевые торги в РФ открылись ростом // 17:44 22 мая
  Источник: депутаты хотят убрать из закона об НПС требования об обеспечительном взносе Visa и MasterCard // 17:44 22 мая
  Сухов: в Мособлбанке могло существовать спецподразделение по фальсификации отчетности // 17:43 22 мая

СТАТЬИ


С новым «Потенциалом»
Санация кредитной организации вступила в заключительную стадию В четвертом квартале 2008 года банк «Потенциал» серьезно пострадал в результате кризиса ликвидности. Чтобы предотвратить усиление паники,...


ИНТЕРВЬЮ

«Процесс покупки-продажи прав собственности оживляет рынки»
Интервью с Дмитрием Кузнецовым

АНАЛИТИКА
  Обзор рынков от ITinvest
// Аналитический материал от 17 августа
  Обзор рынков от Nettrader.ru
// Аналитический материал от 06 июля
  Обзор рынков от Nettrader.ru: Незначительные колебания на валютных рынках
// Аналитический материал от 06 июля
  Обзор рынков от ИК ФИНАМ
// Аналитический материал от 29 июня

ОБЗОР ПРЕССЫ

  «Если курс не изменится, российскую экономику ждет потерянное десятилетие»
// ВЕДОМОСТИ от xx.xx.2008
  ВТБ воспитывает клиентов и акционеров
// ВЕДОМОСТИ от xx.xx.2008
  Банки могут взять у ЕЦБ еще 1 трлн евро
// ВЕДОМОСТИ от xx.xx.2008
  Чехия и Британия решили не вступать в бюджетный пакт ЕС
// ВЕДОМОСТИ от xx.xx.2008
Логин
Пароль
запомнить меня
ОПРОС
Чего не хватает самарским порталам и, в частности, sDengami.Ru?
  свежей информации
  онлайн-общения
  разных "примочек"
  рекламы на улице
      отзывов: 120


© 2007-2013 sDengami.Ru

При использовании материалов сайта, прямая обратная ссылка обязательна

Все используемые в текстах товарные знаки и логотипы компаний являются собственностью их законных владельцев.

О проекте     Реклама     Контакты     Партнеры

Яндекс цитирования

sDengami.RuНовости  |  Аналитика  |  Обзор прессы  |  Статьи  |  Интервью  |  Банки  |  Банкоматы и ПВН  |  Лизинговые компании  |  Карта Самары  |  Обмен валюты  |  Вклады  |  Кредиты  |  Кредитные карты  |  Автокредит  |  Ипотека  |  Кредиты бизнесу  |  Денежные переводы  |  Депозитный калькулятор  |  Кредитный калькулятор  |  Кредит-тест  |  Депозиты  |  Все кредиты  |  Все депозиты  |  Форум  |  Полезная информация  |  Вопрос-Ответ  |  Работа  |  Всякое

Создание портала —
Студия Новация
Рейтинг@Mail.ru