Перейти к содержимому
Аладдин Р.Д.
Библиотека

ДБО в зоне риска

БиблиотекаБиблиотека

Февраль, 2009

В условиях кризиса обостряется битва за клиента, и дистанционное банковское обслуживание через Интернет — одно из направлений максимального удобства (полное управление счётом при простоте, комфорте и мобильности). Но наряду с удобствами ДБО становится причиной угроз нового типа: возрастает доля рисков, которые финансовая организация контролировать практически не может, и не меньшую долю приносят вопросы организации самого ДБО.

Угрозы, возникающие при эксплуатации систем ДБО и потенциальные нарушители

Заголовок раздела «Угрозы, возникающие при эксплуатации систем ДБО и потенциальные нарушители»

Основные направления распределения рисков: организация эксплуатации систем ДБО; клиенты, обслуживаемые через Интернет; каналы связи для транзакций; глобальная сеть Интернет. Внедрение ДБО вовлекает специалистов разных областей (финансисты, ИТ, ИБ, юристы) — отсутствие чётко организованного взаимодействия между подразделениями приводит к уязвимостям, которыми не преминут воспользоваться нарушители; реализация угроз через “слабые места” ведёт к существенным финансовым потерям и ослаблению конкурентных преимуществ. Потенциальные нарушители — внешние (клиенты, как авторизованные, так и нет — хакеры и преступники) и внутренние (сотрудники банка). Информация, циркулирующая в системах ДБО, фактически эквивалентна реальным деньгам — полностью исключить угрозу её несанкционированного использования невозможно. Правила работы в системах ДБО не конфиденциальны, единственная защита клиента — идентификационная информация (логин, пароли, криптоключи), и именно за ней идёт охота: в большинстве случаев достаточно украсть её, чтобы получить полный доступ к счёту. Инструментов достаточно — свободно распространяемые трояны, keylogger’ы и “шпионы”, “подсаживающиеся” на компьютер и ждущие указаний мастер-машины; активация не всегда приводит к обнаружению — в комплекте идёт руткит-технология, скрывающая следы. Борьба с вредоносными программами на конечном пользователе устаревшим сигнатурным анализом неэффективна и практически невозможна (код “шпионов” не вредоносен для ОС, быстрая мутация ставит сигнатурный анализ под сомнение). Адекватное решение — совместное использование контентной фильтрации и сигнатурного анализа в комплексном шлюзовом решении “на входе” в корпоративную сеть, а ещё правильнее — в сети провайдера: блокировка неразрешённого трафика “шпионов”, антивирус, web-фильтрация, защита от спама, предотвращение утечек, регулирование времени пребывания и доступа к ресурсам.

Кража паролей и криптоключей с незащищённых носителей — обыденное явление, но столь же обыденно стремление некоторых банков экономить на системах безопасности, ведущее к многомиллионным потерям (далеко не только клиента): устаревшие технологии (“логин-пароль”, носители, не способные защитить информацию), рост фишинговых атак. Часто используемые механизмы защиты не обеспечивают юридической значимости действий клиента: доказать факт кражи идентификационной информации не всегда возможно, а то, что пароль был известен сотрудникам банка, доказывается легко — суды зачастую встают на сторону клиента даже при высоких договорных требованиях к сохранности: клиент мог не обладать знаниями или условиями из договора, а банк должен был предусмотреть адекватные меры. Этот факт взят на вооружение злоумышленниками: маскируясь под добросовестных клиентов, они отстаивают “правоту” в судах через недоработки банка в технологических и юридических вопросах — и при квалифицированном подходе успешно. Не стоит забывать и о нарушителях из числа сотрудников: зная технологию изнутри, они наносят максимальный ущерб и остаются в тени, используя сторонних лиц.

Основные области концентрации рисков. Нормативно-распорядительная документация (договоры, регламенты, инструкции): документация должна обеспечить взаимодействие большого числа разносторонних сотрудников и внешних клиентов — вероятны нестыковки и недостаточная проработанность; отсутствие регламентации и мониторинга адекватности расширяет состав негативных факторов. Доступ через недоверенную среду Интернета: ошибки и злоупотребления при предоставлении прав и управлении идентификационными данными, уязвимости ПО, аппаратуры и технологий, рост попыток неправомерного доступа; устаревшие технологии добавляют риски, вероятность реализации которых растёт со временем. Направления в клиентской части: недостаточная проработанность документов о правах и обязанностях клиентов, недостатки ИБ и конкретной банковской технологии, уязвимости ОС и прикладных программ клиентов, ошибочные действия персонала или безграмотность клиентов. Для кредитной организации: недостаточная проработанность документов адаптации внутренних процессов, недостатки технического обеспечения ИБ, недостаточный анализ “неприятностей” (организационных, юридических), которые клиент может доставить, зависимость от вовлечённых сторон (провайдеры, поставщики).

Мероприятия, позволяющие влиять на уровень существующих рисков

Заголовок раздела «Мероприятия, позволяющие влиять на уровень существующих рисков»

Анализ факторов риска должен включать разработку и поддержание в актуальном состоянии нормативно-распорядительных документов и поддержание требуемого уровня ИБ: управление жизненным циклом автоматизированных систем (от разработки до окончания эксплуатации), администрирование вычислительной сети и телекоммуникационного оборудования, управление идентификацией и доступом, внедрение новых технологий, мониторинг сетевого трафика для обнаружения вредоносного кода и вторжений.

Организационные мероприятия. Мнение, что усиление безопасности всегда ухудшает удобство, неверно: если безопасность не “параноидальна”, а технологии современны и адекватны угрозам, возможна одновременно удобная и безопасная работа. Пример — организация технологического процесса выработки клиентом криптографических ключей и получения сертификата ключа подписи (СКП) при ограничении “однократное посещение банка” и требовании самостоятельной генерации: при безопасности на инфраструктуре открытых ключей клиент получает в банке только технологические закрытый ключ и СКП (не позволяющие ничего, кроме формирования запроса на новый СКП), обязуясь сверить бумажную копию технологического СКП с электронной и заверить собственноручной подписью; в течение срока действия технологического СКП клиент генерирует свои криптоключи, формирует запрос на рабочий СКП и регистрирует его — после чего получает право на финансовые операции; при недостатке навыков помощь оказывается на возмездной основе на рабочем месте на территории банка. Схема усиливается дополнительными мерами (акт о выполненных работах, на который клиент обязан отреагировать) и работает в полную силу только при выверенном комплекте нормативной документации: Правила пользования системой ДБО; Регламент управления СКП; Описание технологического процесса использования СКП; Соглашение об организации обслуживания и присоединении к Правилам; Соглашение об организации электронного документооборота; Руководство администратора; Инструкции должностным лицам — такой комплект подробно описывает взаимодействие всех субъектов, их права и обязанности и строит работоспособную юридическую схему.

Технические мероприятия. Ещё один миф — что дополнительные расходы на безопасность негативно воспринимаются клиентами: опыт передовых банков показывает, что при доходчивом объяснении рисков выбор практически всегда делается в пользу более высокого уровня безопасности. Внедрение безопасных аппаратных средств защиты идентификационной информации — насущная необходимость (стоимость и эффективность должны соответствовать объёмам операций): при небольших объёмах для физлиц — технологии одноразовых паролей с “запоминаемым” паролем; для юрлиц практически безальтернативна инфраструктура открытых ключей с надёжными ключевыми носителями. Новинки: смарт-карты на платформе Java, выполняющие ЭЦП по алгоритму ГОСТ 34-10 2001 без криптопровайдера — все операции с секретным ключом внутри карты, ключ её никогда не покидает (вероятность кражи сведена к нулю), доступ защищён PIN-кодом, клиентское ПО не требуется — высокая безопасность, удобство и мобильность с практически любого компьютера. Другая технология — жёсткая фиксация адреса сервера ДБО внутри смарт-карты с “загрузчиком”, скачивающим ПО в доверенном режиме: клиент не может быть перенаправлен на другой сервер, доступ организуется по SSL без установки ПО — фишинг-атаки и перехват критической информации практически невозможны. Само появление этих технологий обозначает движение разработчиков в сторону усиления ИБ систем ДБО.

Своевременный учёт и анализ факторов риска позволяют разработать и реализовать комплекс организационных и технических мероприятий, значительно снижающих вероятность реализации угроз; недооценка тех- или орг-составляющей (как и “перекос”) одинаково негативна. Затраты на развитие и модернизацию технологий защиты оправдывают себя: позволяют избежать значительных потерь, улучшают условия работы клиента и по сути являются инвестициями в конкурентные преимущества банковских технологий.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Аналитический банковский журнал, №3, Февраль, 2009

Эксперт: Евгений Модин, Аладдин