Перейти к содержимому
Аладдин Р.Д.
Библиотека

Забота наша простая…

БиблиотекаБиблиотека

Август, 2014

Банки в первую очередь заботятся о профилактике своих потерь, защищая клиентов в той мере, в какой это достаточно для безопасности своего бизнеса, репутации и конкурентных преимуществ. Частные потери отдельных клиентов — несанкционированные списания при электронных транзакциях — пока не являются достаточным стимулом для выстраивания непреодолимой стены между доверенными банку деньгами и киберзлоумышленниками, однако финансово-кредитные организации активно работают в этом направлении, понимая, что экономия на средствах защиты может обернуться огромными потерями, причём не только финансовыми.

Стандарты пишутся, проблемы остаются

Центр тяжести решений по безопасности платежей находится в банке и в промежутке между банком и клиентом — и в наиболее критических случаях он практически “проваливается” в этот промежуток. Как иронично замечает эксперт по информационной безопасности компании Аладдин Сергей Котов, девятая статья ФЗ № 161 вступила в силу, а ничего во взаимоотношениях между банками и клиентами, в случае хищения средств последних, не изменилось: кредитные организации часто реагируют с подкупающей простотой, но без подкупающей отзывчивости — “У вас украли деньги? Как жаль, мы ничем не можем помочь!”

Среда при этом становится агрессивнее: весной этого года атакам подверглись информационные системы Альфа-Банка, ТКС Банка и Промсвязьбанка; по данным ЦБ, в России в месяц происходит более 20 тысяч кибератак на банки, и даже лидеры рынка не застрахованы на 100%; по сообщению МВД, финансовые институты уже потеряли от кибератак 70 млн рублей. Развитие средств нападения почти всегда опережает развитие инструментов защиты, а системы безопасности формируются как реакция на угрозы — это очень недешёвое удовольствие: дорого стоят технологии и “железо”, недёшевы и специалисты. Крупные игроки в состоянии позволить себе защиту от угроз, которые только возникают, а организации без значительных ресурсов ждут ценных указаний от регулятора, чтобы заложить бюджет под нужды ИБ.

Само существование служб ИБ стало неизбежным только после выхода в 2012 году Положения Банка России № 382-П. Регулятор формулирует взвешенные рекомендации и стандарты, не обязательные к исполнению: новый стандарт ЦБ создаёт подробную методологическую базу — как выстроить процесс реагирования при выявлении инцидентов, возможно ли минимизировать последствия прецедентов, какую связь имеют кибератаки с внутренними нарушениями. По словам заместителя начальника ГУБиЗИ Банка России Артёма Сычёва, рекомендации “не нацелены на то, чтобы выполнять их от а до я — это могут лишь крупные игроки”: документ даёт банкам возможность оценить, насколько тот или иной риск характерен для их бизнеса, а в комплексе СТО БР ИББС — “учебнике” — найти рецепты устранения проблем.

Закон суров, но необходим

Эксперты приветствовали публикацию письма ЦБ РФ от 24 марта 2014 года № 49-Т по защите от вредоносного кода (ВК) при осуществлении банковской деятельности — но это опять только рекомендации: защищать не только сами банки, но и клиентов систем ДБО, внося пункты об организации защиты от ВК в договоры с клиентами и провайдерами. Среди требований есть экзотические — системно-независимый контроль на наличие ВК (загрузка системы с заведомо чистого носителя и проверка из независимой ОС): внедрением просто антивирусных продуктов их реализовать не получится, нужен контроль съёмных носителей, централизованный анализ системных журналов и др. Отмечается переключение хакеров с атак на клиентов ДБО на сами банковские системы, опасное для бесперебойного функционирования организаций в целом; банки также должны разработать внутренние регламенты борьбы с хакерскими атаками и оценивать результаты мониторинга кибербезопасности не реже раза в квартал.

Общее же настроение рынка выражается в ожиданиях профильного закона: как сказал председатель комитета Ассоциации российских банков по банковской безопасности Александр Велигура, получается замкнутый круг — пока не заставят сверху, никто безопасность обеспечивать не будет.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Национальный банковский журнал”, № 8 (123), август, 2014

В составе экспертов: Сергей Котов (Аладдин).