Банк под присмотром
Октябрь, 2014
Любой банк — ничто, если его системы ненадёжно защищены. Как банк проверяет системы на информационную безопасность, какие формы аудита использует и каким стандартам приводит свои IT-системы — тема опроса “Банковского обозрения”.
Сергей Котов, эксперт по информационной безопасности компании Аладдин:
IT-подразделения проводят большой объём тестирования устанавливаемых и модернизируемых систем, но чаще ограничиваются функциональным и нагрузочным тестированием, иногда — тестированием на устойчивость. Тестирование банковских автоматизированных систем требует большого опыта и серьёзных ресурсов, сбои случаются даже при переносе проверенного ПО с тестовой площадки на “боевую”, и далеко не всё можно отдать на аутсорсинг.
Самое пристальное внимание — “самописному” ПО: если коммерческие системы тестирует на безопасность разработчик, то с несерийным ПО часто ограничиваются заверениями, что крайне опасно. Сами тесты бывают небезопасны для банковских систем (особенно тесты на проникновение), поэтому важен подбор инструментов, а за тестами должна следовать работа риск-менеджмента — хороший пример организация работ по PCIDSS и СТО БР ИББС. Во многих случаях лучше независимое тестирование:
- доверие к независимому арбитру выше, но начинать следует самостоятельно;
- очевидные вещи можно протестировать своими силами.
Тестированию следует подвергать и часть АБС, работающую на стороне клиента. Показательный пример: в реестре ФСТЭК России нет ни одной АБС, сертифицированной хотя бы на отсутствие недекларированных возможностей. Лучше строить систему защищённой, чем защищать построенную — технологии давно созрели, а доверие к связке логин-пароль для доступа в интернет-банк исчерпано.
Резюме: аудит — это не деяние, а процесс. Его, как ремонт, нельзя закончить (и не надо) — можно только остановить.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Октябрь, 2014
Первоисточник: “Банковское обозрение”, № 10, октябрь, 2014
В составе экспертов: Сергей Котов (Аладдин).
