Практические аспекты формирования бюджета на информационную безопасность в банках
Декабрь, 2008
”Кризисная” выгода
Заголовок раздела «”Кризисная” выгода»Организованная киберпреступность уже извлекает выгоду из мирового финансового кризиса: в ход идут старые схемы обмана и новые “кризисные” — фишинг-письма с просьбой сделать взнос в связи с крахом банка или рефинансировать ипотеку. Атаки точечно перенацеливаются на вкладчиков разорившихся банков (пример — поглощение Wells Fargo проблемного банка Wachovia: клиентам рассылались уведомления о необходимости получить новые реквизиты, и при предоставлении старых данных жертва теряла власть над счётом). Эксперты Finjan зафиксировали трёхкратный рост числа серверов с ворованными данными (с одного в неделю до четырёх-пяти); PandaLabs связывает первый всплеск вредоносного ПО (5–30%) с днём первого серьёдного падения акций — 16 сентября.
По отчёту Symantec, оборот теневого рынка киберпреступности за 12 месяцев до конца июня 2008 года составил 276 млн долларов. Первое место — данные кредитных карт (31% предложений, цена от 0,1 до 25 долларов; на продажу идут карты со средним остатком 4000 долларов, оптовикам скидки); каждая пятая сделка — логины лицевых счетов (10–1000 долларов при среднем балансе 40 000); 63% сделок оплачивается системами онлайн-переводов. За 12 месяцев мониторинга подпольных форумов выявлено 69 130 продавцов, оставивших 44,3 млн сообщений; услуги десяти самых активных — более 16,3 млн долларов по кредиткам и 2 млн по логинам. Продаются и услуги: ботнет — в среднем не дороже $225, хостинг для фишинга — $2, использование уязвимостей финансовых служб — до 3000 долларов (в среднем 740). Добавив низкую финансовую грамотность пользователей и высокую латентность утечек из банков, получаем благоприятные условия для финансовых кибермошенничеств и в российских банках. Не менее влиятельны и внутренние факторы: неправильная оценка роли служб ИБ, недостаточная осведомлённость руководства и отсутствие взаимосвязи с бизнес-целями.
Роль службы ИБ и цена недооценки
Заголовок раздела «Роль службы ИБ и цена недооценки»Проблемы формирования бюджета ИБ редко обсуждаются вслух; услышать о реальном положении дел можно на специализированных мероприятиях — например, на круглом столе “Проблемы, возникающие при формировании бюджета ИБ”, организованном компанией Aladdin при поддержке сообщества ABISS в октябре 2008 года. Участники сошлись во мнении, что руководство компаний недооценивает значимость ИБ-подразделений: объяснить необходимость усиления физического контроля доступа проще, чем донести идею аппаратных средств аутентификации для доступа к информационным ресурсам. Если в банке долго нет инцидентов, возникает соблазн сократить издержки — хотя отсутствие утечек может означать и временное затишье. Показателен пример “дела Кибера”: сотрудник лихтенштейнского банка LGT Treuhand годами копировал данные о вкладчиках, персональные данные более 2000 клиентов были проданы спецслужбам (разведка ФРГ заплатила более 4 млн евро, выявлено 600 уклонистов на 200 млн евро недоплат, 150 уголовных дел; информация использовалась органами Австралии, Британии, Греции, Испании, Италии, Канады, США, Франции). В банке не было ни системы оценки рисков, ни контроля доступа, ни регулярного аудита — руководство не видело взаимосвязи между бизнес-интересами и ИБ.
Часто говорят, что ИБ тормозит бизнес и является “чёрной дырой” в бюджете — но всегда ли плохо иметь исправный механизм торможения: кризис показал, что происходит с компаниями, где высокорискованное движение было нечем затормозить. Показателен и случай Societe Generale: убытки 4,9 млрд долларов от несанкционированных позиций трейдера Жерома Кервьеля и штраф 4 млн евро за недостатки внутреннего управления; в аналогичной ситуации “Ренессанс Капитал” (инсайдерские злоупотребления трейдера, объём позиций 130–140 млн долларов, убытки около 50 млн).
Информационная безопасность: занимательная арифметика
Заголовок раздела «Информационная безопасность: занимательная арифметика»Суждения об ИБ как о “сплошных затратах” парадоксальны: ежегодно предотвращаются мошеннические операции на миллионы и миллиарды рублей, а прибыль от ИБ можно подсчитать. Нужен ли финансово-кредитной организации свой удостоверяющий центр или аутсорсинг? Расчёт по реальным рыночным ценам (ПО УЦ КриптоПро на 5000 лицензий — 600 тыс. руб., оборудование — 200 тыс., зарплата сотрудника ИБ — 720 тыс. в год, поддержание одного сертификата — 1,06 тыс.): при штате УЦ из двух человек затраты окупаются при выпуске двух тысяч сертификатов; если сертификатов больше трёх тысяч — можно вводить дополнительного сотрудника, и уже через год УЦ начнёт приносить реальную прибыль. Экономический эффект даёт и борьба со спамом: при 15–20 секундах на сообщение и 100–200 письмах в день сотрудник теряет от 25 минут до часа ежедневно — за год спам “съедает” месячную зарплату сотрудника.
Не все вопросы ИБ приносят чистую прибыль — как и от внедрения новых ИТ, от них не требуют её: внедрение создаёт конкурентные преимущества. ИБ стала неотъемлемой частью банковских технологических процессов: невозможно представить ДБО, ЭДО, электронные торги и мобильный доступ без технологий ИБ. При движении к сервис-ориентированной архитектуре особенно остро встают разграничение доступа и построение системы защиты в распределённых сетях.
Закон, как двигатель прогресса
Заголовок раздела «Закон, как двигатель прогресса»Рынок ИБ в большей степени, чем ИТ-рынок, зависит от государства — в классификациях рисков его нередко выносят в отдельную категорию. Помимо законодательных инициатив, в банковском секторе действует стандарт Банка России СТО БР ИББС-1.0-2006, возлагающий на подразделения ИБ обеспечение непрерывности бизнеса и восстановление бизнес-процессов после сбоев — задачи, требующие координации различных подразделений: идеальная с точки зрения ИТ система может обладать уязвимостями, на которые кроме службы ИБ никто не обратит внимания (неконтролируемые кабели связи, выход из строя электрокоммуникаций и резервных источников питания, отключение отопления зимой — в филиальной сети таких уязвимостей немало). С вступлением в силу 152-ФЗ “О персональных данных” (26 января 2007 г.) актуальна и защита конфиденциальной информации от утечки по техническим каналам.
ИБ отвечает интересам бизнеса
Заголовок раздела «ИБ отвечает интересам бизнеса»Если руководство не осознаёт важность работы ИБ-подразделений, значительная часть вины лежит на самих сотрудниках: они не доводят до менеджмента информацию о последствиях непроработанных решений, неапробированных технологий, фактах нарушения политики ИБ и о своей работе вообще. Костяк подразделений — технические специалисты, которым трудно налаживать диалог с бизнес-ядром, из-за чего возникают конфликты — хотя все работают для одной цели. Обратные примеры: объединив требования подразделений, эффективно решалась задача перехода на единый криптопровайдер со снижением издержек; разъяснив бизнесу конкурентные преимущества новой технологии ИБ, “безопасники” получали безоговорочную поддержку при её приобретении. Как говорил Брюс Шнайер, “безопасность — это не технологическая проблема, это проблема людей и управления”: без поддержки топ-менеджмента и налаженного взаимодействия эффективная работа службы ИБ невозможна; нужен контроль уровня ИБ по принятой методике (например, аудит) с доведением результатов до руководства в наглядном виде, финансовая оценка ИБ и разъяснительная работа с сотрудниками. Важно и участие специалистов ИБ в подготовке и внедрении новых технологий — это позволяет предлагать эффективные механизмы защиты и заблаговременно планировать ресурсы, затраты на которые не вызывают вопросов, когда бизнесу понятны цели.
Свод характеристик организации подразделения ИБ в кредитно-финансовом учреждении: на первом месте — бизнес (его задачи всегда первичны); поддержка ИБ топ-менеджментом; контроль и отчётность (система доведения информации о деятельности ИБ до топ-менеджмента); планирование своей деятельности; участие ИБ в технологических процессах при внедрении и эксплуатации; работа с персоналом (регулярное повышение осведомлённости сотрудников в вопросах ИБ). В компаниях, соответствующих этим характеристикам, проблем при формировании бюджета ИБ не бывает — это “лучшие практики”, которыми пока могут похвастать лишь единицы, но стремиться к их реализации нужно всем.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Аналитический банковский журнал, №11, ноябрь 2011
Эксперт: Евгений Модин, Аладдин
