Перейти к содержимому
Аладдин Р.Д.
Библиотека

О защите виртуализированных сред

БиблиотекаБиблиотека

2012

Защита виртуальных сред

Интервью с Анатолием Скородумовым, начальником отдела информационной безопасности банка “Санкт-Петербург”. В ходе беседы обсуждаются ключевые тренды и проблемы защиты банковского сектора в 2012 году.

Ключевые тезисы из ответов эксперта:

Об оценке эффективности ИБ:

  • Главный объективный показатель — результаты внешних аудитов на соответствие стандартам (152-ФЗ, PCI DSS, СТО БР).

  • Успешный аудит даёт не только выполнение требований регуляторов, но и опосредованные бизнес-выгоды: рост лояльности клиентов, повышение рейтингов.

  • Появление стандартов и законов в последние 3–4 года стало катализатором роста уровня ИБ в банках.

О защите ДБО:

  • Уязвимость систем ДБО — самая актуальная проблема для всех российских банков.

  • В банке “Санкт-Петербург” внедрена SMS-авторизация при входе в интернет-банкинг и проведении платежей. В результате за 2 года практически не было случаев несанкционированного списания, хотя попытки фиксируются регулярно.

  • Для юрлиц в Банке используется ЭЦП. Планируется переход на хранение ключей на сертифицированных USB-токенах (eToken, ruToken) с криптографией “на борту”, чтобы ключи не попадали в оперативную память.

  • На 2012 год запланировано внедрение хранения ключей на пластиковых смарт-картах.

  • Высокий уровень ИБ рассматривается как конкурентное преимущество банковских продуктов.

О защите мобильных устройств:

  • Задача актуальна, но осложняется разнородностью ОС и отсутствием стандартов.

  • Для защиты удалённого доступа со смартфонов и планшетов планируется использовать технологию одноразовых паролей.

  • Пример: год назад было сложно найти антивирус для iPhone.

  • Прогноз: в этой области произойдёт стандартизация, останутся 2–3 ОС и универсальные системы защиты.

Об аутсорсинге ИБ:

  • Аутсорсинг возможен и выгоден, но используется пока на 5–10%.

  • Можно отдавать внешний аудит, формирование модели угроз, оценку рисков, разработку планов ИБ.

  • Нельзя отдавать реагирование на инциденты и контроль ИТ-администраторов — это должно оставаться внутри.

  • Главные риски: утечка конфиденциальных данных и сложность привлечения аутсорсера к ответственности (отсутствие судебной практики в России).

  • SMB-сектору аутсорсинг выгоден, чтобы не держать штатных ИБ-специалистов. Enterprise — для получения независимой оценки.

Об облачных сервисах:

  • Интересны две услуги: облачный удостоверяющий центр (аутентификация клиентов без собственного УЦ) и проведение внешних тестов на проникновение.

  • Облачные сервисы упростят процессы и снизят расходы.

  • Прогноз по массовому распространению облачных ИТ-услуг — через 3–4 года. По облачной ИБ — пока рано говорить.

О правовой практике:

  • Существуют проблемы с возбуждением уголовных дел по фактам мошенничества в ДБО из-за отсутствия признаков состава преступления.

  • Аналогичные сложности с квалификацией DDoS-атак, приносящих косвенный ущерб.

  • Специализированные подразделения МВД есть, но их ресурсов недостаточно, координация между ними слабая.

  • Технологии мошенничества значительно опережают возможности правоохранительной системы, поэтому единственная стратегия — быть на шаг впереди злоумышленников.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №3 (224), 2012 — тематический выпуск

Эксперт: Анатолий Скородумов, Банк “Санкт-Петербург”

PDF Репринт