Наиболее эффективные решения и механизмы защиты информации в банках
Март, 2013
Круглый стол “Национального банковского журнала” и Ассоциации российских банков о проблемах информационной безопасности в финансово-кредитных организациях: влияние 161-ФЗ “О национальной платёжной системе” и отсрочки его девятой статьи, страхование рисков ИБ, защита клиентов и внутренних систем банков. Банки должны решать собственные задачи, в том числе умело защищать свои информационные системы.
Ключевые тезисы из ответов экспертов:
О девятой статье 161-ФЗ и годовой отсрочке:
- Годовой отсрочки достаточно: банки исполнили бы статью и без неё, но переложили бы 99,9% рисков и затрат на плечи порядочных клиентов, снизив их лояльность — тогда как статья включена как раз для её повышения; спрос о готовности к исполнению надо предъявлять всем участникам технологической цепочки, включая телеком-операторов (рассылка и юридическая значимость SMS), правоохранительные органы и СМИ (разъяснительная работа о хранении PIN-кодов и ключей) (Тимур Аитов).
- Противоположная позиция: телеком — “извозчик”, не его дело заботиться о юридической значимости SMS; законодатели и регулятор заняли верную проклиентскую позицию — деньги воруют не у клиента, а у кредитной организации, открывшей счёт, поэтому банк обязан их вернуть; у 45% кредитных организаций один специалист по ИБ — создайте нормальные “боевые” службы, и инциденты снизятся на порядок (Валерий Конявский).
- Отсрочка — не просто перенос: норму девятой статьи нужно менять, ищется баланс интересов и ответственности — банк не должен автоматически платить за всё (Алексей Велигра).
- В сложных процессах за год ничего нового не придумаешь — ответственность будет равномерно переложена на всех клиентов, по сути это аналог страхования (Михаил Левашов).
- Проблема нуждается в глобальном решении: атаки на банковские сети угрожают системе в целом и государству, необходимо сотрудничество госорганов и частного бизнеса; страховка не покроет ущерб от “сложения” банковской системы (Михаил Суконник).
- Письмо ЦБ РФ № 172-Т о правоприменимости девятой статьи никто не цитирует; SMS-информирование не гарантирует доставку (телефон может быть отключён); в рамках комитетов АРБ, НПС, АБИСС нужны общие методики на основе оценки рисков электронных средств платежа (Роман Нестеров).
О страховании рисков ИБ:
- Есть классический страховой продукт BBB с рисками атак на ИС банка; при атаке на компьютер клиента не получит никто; страховые продукты для клиентов существуют, банки-дилеры обязывают застрахованного использовать рекомендованные средства защиты — но многие банки не хотели распространять инструменты защиты; с вступлением девятой статьи вопрос должен сдвинуться (Дмитрий Калемберг).
Сергей Котов (Аладдин): “Есть классическое правило: если технология три раза подряд не срабатывает, меняй подход! Какой подход на протяжении многих лет демонстрируют банки? Клиенты глупы, полицейские продажны или ленивы. Между тем, развивая банковский бизнес, вы должны понимать, что клиент вовсе не обязан быть умным и отдавать кредитным организациям деньги просто так. Разговоры о страховании рисков ИБ идут уже много лет, но и здесь очевиден подход, описанный мной выше. Банки предлагают клиентам: я тебе выдам “голый пластик” с магнитной полосой, а ты оформи страховку. Не кредитная организация страхует свои риски в сфере информационной безопасности - она предлагает это сделать клиентам! Что касается регуляторов и правоохранительных органов, то они, судя по всему, “наелись” таким подходом”.
- Страховать должен тот, кто подвергается риску быть обворованным: деньги крадут у банков, а не у клиентов (Конявский). Платить должны и клиенты, и банки — кто какую часть, вопрос к регулятору (Левашов). Качество системы безопасности банка должно влиять на стоимость страховки — как противоугонная система в КАСКО (Велигра); страховые компании не понимают, какие риски обязаны покрывать при страховании банка — их нужно чётко расписать (Нестеров).
Сергей Котов (Аладдин): “Банки не страхуют риски информационной безопасности, нет рынка таких страховых услуг. В этом контексте не так уж важны наши размышления о том, по какой методике следует оценивать риски в сфере ИБ. Как только появится рынок, сами СК предложат нужное количество методик”.
- Клиент должен видеть, что деньги расходуются не на пополнение страхового фонда, а на улучшение безопасности — тогда банк будет приобретать аудит, антифрод-системы, анализ кода (Георгий Цедилкин); оценить риски в ИБ сейчас невозможно — никто не знает реального состояния дел, любые системы “пробиваются” (Виктор Медведев); мелкие банки могут защитить клиентов через аутсорсинг (Левашов); такие продукты, как безопасность, клиент покупать не будет — защита должна входить в состав банковских продуктов; иностранные банки защищают рабочие станции клиента, включая защиту в цену продукта (Светлана Белялова).
О правоприменительной практике и технических мерах:
- Самое интересное начнётся с появлением правоприменительной практики: нет критериев возврата средств; клиент выбирает то, что приятно использовать — как с танком против автомобиля; не надо навязывать — это вопрос воспитания рынка (Илья Митричев). По аналогии со статьёй ГК о некачественной услуге суды почти всегда встают на сторону клиента — банки предпочтут договариваться до суда; злоумышленники, передавшие карту с PIN третьему лицу, были и будут, у банков есть возможность защититься (Нестеров).
- Злоумышленники не запускают вирусы “в дикую” среду, пока не оттестируют на антивирусах; тесты показывали имитацию диска с украденным ключом; люди не знают, как вести себя за компьютером (Залина Боровкова). Опыт телекома с микроворовством: банку проще заплатить, чем судиться — возможно, стоит договориться с МВД о представлении интересов клиента (Евгений Акимов).
- Безопасность ПО: банки не выдвигали требований по безопасному программированию, пока не возникали проблемы (Андрей Бабенко); внедрять SDLC могут немногие — большинству доступен аудит кода на стороне (30 тыс. — 3 млн руб., один-три месяца) и сканеры кода для оперативного контроля (Цедилкин). Абсолютной панацеи не существует — все механизмы защиты должны применяться одновременно (Алексей Сизов). “Железный антифрод” — единственная полноценная защита: 60-90% клиентов введут PIN-код по просьбе вируса (Алексей Белкин); любое средство обходится в том числе социальной инженерией, токены создают иллюзию безопасности, нужно защищать и внутренние сети банков, выходя за рамки сигнатурных методов (Дмитрий Безкоровайный). Позитивный сигнал — информирование об ИБ начинается со школьной скамьи (Рустэм Нигматулин).
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Национальный банковский журнал”, № 3 (106), март, 2013
В составе экспертов: Сергей Котов (Аладдин).
