Перейти к содержимому
Аладдин Р.Д.
Библиотека

Эпоха биометрии: как защитить персональные данные

БиблиотекаБиблиотека

Август, 2018

Защита персональных данных — самая актуальная тема для банков в контексте ужесточения регулирования ИБ. Какие системы оптимальны и почему банки предпочитают организационные меры шифрованию — об этом в интервью NBJ рассказал заместитель генерального директора компании Аладдин Алексей Сабанов.

Ключевые тезисы из ответов эксперта:

Ситуация с защитой ПДн в финансовом секторе:

  • На бумаге всё просто: 152-ФЗ требует защищать ПДн, оператор отвечает за разглашение. На деле малые финансово-кредитные организации без штата специалистов по защите либо привлекают аутсорсеров, либо игнорируют требования, надеясь на удачу, а порой формируют модели угроз, маскирующие реальные.
  • Крупные банки имеют штат под требования регулятора, но подходы различаются: одни считают достаточными организационные меры, другие боятся шифровать данные — вдруг потеряют ключ. Риск потери ключа существует, но реализуется не “сам по себе”, а из-за невыполнения регламентов шифрования.

Российская и международная практика:

  • В ISO (где Сабанов — эксперт) рабочая группа сформулировала пул задач по идентификации, аутентификации, управлению доступом, шифрованию и биометрии; задачи актуальны и для наших банков, а западные и российские стандарты меняются в одну сторону — “закручивание гаек” при сборе, использовании, хранении и защите ПДн (пример — GDPR с 25 мая 2018 года).
  • Российские банки подчиняются отечественному законодательству и де-факто GDPR не выполняют; при этом клиенты теоретически могут подать иски в международные инстанции — прецедентов пока нет.
  • Различие подходов: у нас строго регулируется сам процесс защиты (классифицировал систему — методички ФСТЭК и ФСБ “подскажут” средства), у европейцев всё построено на оценке рисков самим оператором.

Почему тема актуальна и что мешает банкам:

  • Первым делом — следовать стандарту СТО БР ИББС и приказам Банка России; предписания понятны и прозрачны, но выполняются не всеми, хотя регулятор требует аудита систем защиты ПДн и обещает учитывать киберриски при расчёте капиталов и резервов.
  • Практическая сложность: у крупных банков накоплено множество баз с ПДн (клиент-банк, интернет-банкинг, кредитные досье) — какую и в какой степени защищать, непросто решить. Большинство СУБД — импортные, а импортное системное ПО подразумевает недекларированные возможности; одни организационные меры и встроенные системы защиты — упрощённый подход без желаемого результата, но именно его придерживается большинство банков.

Риски и КРИПТО БД:

  • Ключевой риск — сговор сотрудника банка со злоумышленниками: администратор может изменить или частично уничтожить ПДн и замести следы. Исключает риск КРИПТО БД — система предотвращения утечек из основных промышленных СУБД: привилегированные пользователи видят данные только зашифрованными (подбор ключа — годы), фиксируется, кто и когда вносил или пытался внести изменения, а аудит производится наложенными средствами — извне, повлиять на него сотрудники не могут.
  • Продукт выпущен 12 лет назад (проекту — 15): почти три года перед этим изучались встроенные в СУБД методы защиты; за годы менялись законодательство, киберриски и объёмы данных. КРИПТО БД — единственная на сегодня система шифрования в СУБД, сертифицированная по требованиям ФСБ к СКЗИ; решения других производителей имеют иную направленность и не поднимаются до её уровня по качеству и системности.
  • В банках система ни разу не внедрялась (успешные проекты — связь, здравоохранение, юридическая и пенсионная отрасли), хотя пилотный проект бесплатен. Аргумент о “фатальной потере производительности” не выдерживает критики: потери кратковременны и исчисляются процентами и долями процента, поскольку шифрование адресное — из многих терабайт шифруются только действительно ценные данные.
  • Нежелание банков Сабанов объясняет данью моде: все увлеклись биометрической идентификацией как “панацеей”, хотя использовать биометрические данные небезопасно — они могут применяться лишь как подтверждение владения традиционными идентификаторами с невысоким порогом вероятности; опыт шифрования, напротив, накоплен и демонстрирует рост защищённости операторов и субъектов ПДн, тем более что решение дополнено функциями современного управления доступом.
  • Кому собирать биометрию, стоит подумать о её сохранности (целостности и конфиденциальности): не решено, кто отвечает за утечки — банк, оператор ЕБС или защитник каналов передачи. Международный опыт показывает: сложностей с национальными цифровыми идентификационными данными много, они растут с базами, и ни одна страна не достигла стопроцентного охвата.
  • Решение доступно и малым/средним банкам (ценовая политика с партнёрами); при оценке цены надо учитывать цену реализации рисков — потери/компрометации ПДн клиентов. Толчком станет и 189-ФЗ о КИИ: средства такого класса становятся не прихотью, а необходимостью; компания проводит кампанию по улучшению качества продуктов и уровня ответственности за них.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: ‘Национальный банковский журнал’, № 8 (174), август, 2018

Эксперт: Алексей Сабанов, Аладдин