Эпоха биометрии: как защитить персональные данные
БиблиотекаБиблиотека
Август, 2018
Защита персональных данных — самая актуальная тема для банков в контексте ужесточения регулирования ИБ. Какие системы оптимальны и почему банки предпочитают организационные меры шифрованию — об этом в интервью NBJ рассказал заместитель генерального директора компании Аладдин Алексей Сабанов.
Ключевые тезисы из ответов эксперта:
Ситуация с защитой ПДн в финансовом секторе:
- На бумаге всё просто: 152-ФЗ требует защищать ПДн, оператор отвечает за разглашение. На деле малые финансово-кредитные организации без штата специалистов по защите либо привлекают аутсорсеров, либо игнорируют требования, надеясь на удачу, а порой формируют модели угроз, маскирующие реальные.
- Крупные банки имеют штат под требования регулятора, но подходы различаются: одни считают достаточными организационные меры, другие боятся шифровать данные — вдруг потеряют ключ. Риск потери ключа существует, но реализуется не “сам по себе”, а из-за невыполнения регламентов шифрования.
Российская и международная практика:
- В ISO (где Сабанов — эксперт) рабочая группа сформулировала пул задач по идентификации, аутентификации, управлению доступом, шифрованию и биометрии; задачи актуальны и для наших банков, а западные и российские стандарты меняются в одну сторону — “закручивание гаек” при сборе, использовании, хранении и защите ПДн (пример — GDPR с 25 мая 2018 года).
- Российские банки подчиняются отечественному законодательству и де-факто GDPR не выполняют; при этом клиенты теоретически могут подать иски в международные инстанции — прецедентов пока нет.
- Различие подходов: у нас строго регулируется сам процесс защиты (классифицировал систему — методички ФСТЭК и ФСБ “подскажут” средства), у европейцев всё построено на оценке рисков самим оператором.
Почему тема актуальна и что мешает банкам:
- Первым делом — следовать стандарту СТО БР ИББС и приказам Банка России; предписания понятны и прозрачны, но выполняются не всеми, хотя регулятор требует аудита систем защиты ПДн и обещает учитывать киберриски при расчёте капиталов и резервов.
- Практическая сложность: у крупных банков накоплено множество баз с ПДн (клиент-банк, интернет-банкинг, кредитные досье) — какую и в какой степени защищать, непросто решить. Большинство СУБД — импортные, а импортное системное ПО подразумевает недекларированные возможности; одни организационные меры и встроенные системы защиты — упрощённый подход без желаемого результата, но именно его придерживается большинство банков.
Риски и КРИПТО БД:
- Ключевой риск — сговор сотрудника банка со злоумышленниками: администратор может изменить или частично уничтожить ПДн и замести следы. Исключает риск КРИПТО БД — система предотвращения утечек из основных промышленных СУБД: привилегированные пользователи видят данные только зашифрованными (подбор ключа — годы), фиксируется, кто и когда вносил или пытался внести изменения, а аудит производится наложенными средствами — извне, повлиять на него сотрудники не могут.
- Продукт выпущен 12 лет назад (проекту — 15): почти три года перед этим изучались встроенные в СУБД методы защиты; за годы менялись законодательство, киберриски и объёмы данных. КРИПТО БД — единственная на сегодня система шифрования в СУБД, сертифицированная по требованиям ФСБ к СКЗИ; решения других производителей имеют иную направленность и не поднимаются до её уровня по качеству и системности.
- В банках система ни разу не внедрялась (успешные проекты — связь, здравоохранение, юридическая и пенсионная отрасли), хотя пилотный проект бесплатен. Аргумент о “фатальной потере производительности” не выдерживает критики: потери кратковременны и исчисляются процентами и долями процента, поскольку шифрование адресное — из многих терабайт шифруются только действительно ценные данные.
- Нежелание банков Сабанов объясняет данью моде: все увлеклись биометрической идентификацией как “панацеей”, хотя использовать биометрические данные небезопасно — они могут применяться лишь как подтверждение владения традиционными идентификаторами с невысоким порогом вероятности; опыт шифрования, напротив, накоплен и демонстрирует рост защищённости операторов и субъектов ПДн, тем более что решение дополнено функциями современного управления доступом.
- Кому собирать биометрию, стоит подумать о её сохранности (целостности и конфиденциальности): не решено, кто отвечает за утечки — банк, оператор ЕБС или защитник каналов передачи. Международный опыт показывает: сложностей с национальными цифровыми идентификационными данными много, они растут с базами, и ни одна страна не достигла стопроцентного охвата.
- Решение доступно и малым/средним банкам (ценовая политика с партнёрами); при оценке цены надо учитывать цену реализации рисков — потери/компрометации ПДн клиентов. Толчком станет и 189-ФЗ о КИИ: средства такого класса становятся не прихотью, а необходимостью; компания проводит кампанию по улучшению качества продуктов и уровня ответственности за них.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ‘Национальный банковский журнал’, № 8 (174), август, 2018
Эксперт: Алексей Сабанов, Аладдин
