О защите виртуализированных сред
2012
Защита виртуальных сред
Интервью с Анатолием Скородумовым, начальником отдела информационной безопасности банка “Санкт-Петербург”. В ходе беседы обсуждаются ключевые тренды и проблемы защиты банковского сектора в 2012 году.
Ключевые тезисы из ответов эксперта:
Об оценке эффективности ИБ:
-
Главный объективный показатель — результаты внешних аудитов на соответствие стандартам (152-ФЗ, PCI DSS, СТО БР).
-
Успешный аудит даёт не только выполнение требований регуляторов, но и опосредованные бизнес-выгоды: рост лояльности клиентов, повышение рейтингов.
-
Появление стандартов и законов в последние 3–4 года стало катализатором роста уровня ИБ в банках.
О защите ДБО:
-
Уязвимость систем ДБО — самая актуальная проблема для всех российских банков.
-
В банке “Санкт-Петербург” внедрена SMS-авторизация при входе в интернет-банкинг и проведении платежей. В результате за 2 года практически не было случаев несанкционированного списания, хотя попытки фиксируются регулярно.
-
Для юрлиц в Банке используется ЭЦП. Планируется переход на хранение ключей на сертифицированных USB-токенах (eToken, ruToken) с криптографией “на борту”, чтобы ключи не попадали в оперативную память.
-
На 2012 год запланировано внедрение хранения ключей на пластиковых смарт-картах.
-
Высокий уровень ИБ рассматривается как конкурентное преимущество банковских продуктов.
О защите мобильных устройств:
-
Задача актуальна, но осложняется разнородностью ОС и отсутствием стандартов.
-
Для защиты удалённого доступа со смартфонов и планшетов планируется использовать технологию одноразовых паролей.
-
Пример: год назад было сложно найти антивирус для iPhone.
-
Прогноз: в этой области произойдёт стандартизация, останутся 2–3 ОС и универсальные системы защиты.
Об аутсорсинге ИБ:
-
Аутсорсинг возможен и выгоден, но используется пока на 5–10%.
-
Можно отдавать внешний аудит, формирование модели угроз, оценку рисков, разработку планов ИБ.
-
Нельзя отдавать реагирование на инциденты и контроль ИТ-администраторов — это должно оставаться внутри.
-
Главные риски: утечка конфиденциальных данных и сложность привлечения аутсорсера к ответственности (отсутствие судебной практики в России).
-
SMB-сектору аутсорсинг выгоден, чтобы не держать штатных ИБ-специалистов. Enterprise — для получения независимой оценки.
Об облачных сервисах:
-
Интересны две услуги: облачный удостоверяющий центр (аутентификация клиентов без собственного УЦ) и проведение внешних тестов на проникновение.
-
Облачные сервисы упростят процессы и снизят расходы.
-
Прогноз по массовому распространению облачных ИТ-услуг — через 3–4 года. По облачной ИБ — пока рано говорить.
О правовой практике:
-
Существуют проблемы с возбуждением уголовных дел по фактам мошенничества в ДБО из-за отсутствия признаков состава преступления.
-
Аналогичные сложности с квалификацией DDoS-атак, приносящих косвенный ущерб.
-
Специализированные подразделения МВД есть, но их ресурсов недостаточно, координация между ними слабая.
-
Технологии мошенничества значительно опережают возможности правоохранительной системы, поэтому единственная стратегия — быть на шаг впереди злоумышленников.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: JetInfo (журнал “Инфосистемы Джет”), №3 (224), 2012 — тематический выпуск
Эксперт: Анатолий Скородумов, Банк “Санкт-Петербург”
