Банки

Забота наша простая…

Обеспечение информационной безопасности становится сегодня одной из главных задач для участников российского банковского рынка.

Наверное, не вызывает сомнений тот факт, что банки в первую очередь заботятся о профилактике своих потерь, защищая клиентов в той мере, в какой это достаточно для безопасности своего бизнеса, своей репутации и своих конкурентных преимуществ. Частые потери отдельных клиентов – несанкционированные списания с карточных счетов при электронных транзакциях и других операциях – пока не являются достаточным стимулом для выстраивания непреодолимой китайской стены между доверенными банку деньгами и киберзлоумышленниками. Однако финансово-кредитные организации активно работают в этом направлении, поскольку понимают: экономия на средствах защиты может обернуться огромными потерями, причем не только финансовыми.

Стандарты пишутся, проблемы остаются

Центр тяжести решений по безопасности платежей, по мнению советника генерального директора Финансовой корпорации «Открытие» Михаила Левашова, находится в банке и в промежутке между банком и клиентом. Можно добавить, что в наиболее критических случаях он практически «проваливается» в этот промежуток. Как иронично замечает эксперт по информационной безопасности компании «Аладдин Р.Д.» Сергей Котов, девятая статья ФЗ № 161 вступила в силу, а ничего во взаимоотношениях между банками и клиентами, в случае хищения средств последних, не изменилось. Как и раньше, кредитные организации часто реагируют с подкупающей простотой на подобные жалобы, но без подкупающей отзывчивости: «У вас украли деньги? Как жаль, мы ничем не можем помочь!»

А между тем среда, испытывающая защищенность банковских технологий и процедур на прочность, становится агрессивнее. Весной этого года атаке подверглись информационные системы Альфа-Банка, ТКС Банка и Промсвязьбанка. Центробанк располагает данными о том, что в России в месяц происходит более 20 тысяч кибератак на банки, при этом даже организации, считающиеся безусловными лидерами рынка – Сбербанк и ВТБ, не застрахованы на 100% от нападений злоумышленников. Ранее публиковалось в СМИ сообщение МВД РФ, что в результате кибератак российские финансовые институты уже потеряли 70 млн рублей.

Разумеется, развитие средств нападения почти всегда опережает развитие инструментов защиты. Системы безопасности формируются как реакция на угрозы – это очень недешевое удовольствие. Дорого стоят технологии и «железо», недешевы и специалисты, конечно, при условии, что банк не стремится укомплектовать штат своего ИБ-департамента «мальчиками» и «девочками», не имеющими опыта и необходимых навыков и знаний.

«Крупные игроки в состоянии позволить себе защиту от угроз, которые только возникают или могут возникнуть. Но службы безопасности организаций, не имеющих значительных ресурсов, в большей степени ждут ценных указаний от регулятора и нормативных документов, чтобы иметь возможность прийти к руководителю, рассказать о требованиях закона и заложить определенный бюджет под нужды информационной безопасности», – сетует начальник отдела методологии процессов ИБ Связного Банка Игорь Усачев. Найдут ИБ-директора понимание у топ-менеджеров своих банков или нет – другой вопрос, единого ответа на который, конечно, не может быть.

Само существование служб информационной безопасности стало неизбежным только после выхода в 2012 году Положения Банка России № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств». Раньше службу ИБ представлял человек или группа людей, которые не имели правового статуса.

Регулятор между тем формулирует рекомендации и стандарты – взвешенные, адекватные ситуации, но не обязательные к исполнению. Как сообщил в интервью NBJ заместитель начальника Главного управления безопасности и защиты информации Банка России Артем Сычев, новый стандарт ЦБ РФ по обеспечению информационной безопасности создает подробную методологическую базу. В его предложениях специалисты кредитных организаций найдут ответы на многие вопросы: как выстроить процесс реагирования при выявлении инцидентов, возможно ли минимизировать последствия прецедентов, какую связь имеют кибератаки с внутренними нарушениями? Весь комплекс стандартов исходит из одной простой задачи: риски возникают в результате деятельности самих финансовых институтов и зависят от проводимых операций, масштабов бизнеса, характера того окружения, в котором они работают. «Наши рекомендации в области стандартизации не нацелены на то, чтобы выполнять их от а до я – это могут лишь крупные игроки, – резюмирует Артем Сычев. – Документ отражает актуальные тенденции и дает банкам возможность оценить, насколько тот или иной риск характерен для их бизнеса. Если после ознакомления с нашими методиками специалисты выявляют те или иные проблемы в бизнесе, то в «учебнике» – комплексе документов в области стандартизации информационной безопасности (СТО БР ИББС) – они найдут рецепты их устранения».

Закон суров, но необходим

Эксперты по безопасности приветствовали публикацию письма Центрального банка РФ от 24 марта 2014 года № 49-Т «О рекомендациях по организации применения средств защиты от вредоносного кода при осуществлении банковской деятельности» за подписью первого заместителя председателя Банка России Алексея Симановского. Но речь опять же идет только о рекомендациях финансовым институтам по защите от вредоносного кода (ВК) на объектах собственной инфраструктуры таким образом, чтобы защитить не только сами банки от ВК, но и клиентов систем дистанционного банковского обслуживания (ДБО). При этом предполагается внести пункты об организации защиты от ВК в договоры с клиентами и провайдерами.

Среди требований по защите, отмечают эксперты Ассоциации по вопросам защиты информации, есть экзотические, например системно-независимый контроль на наличие ВК, который предполагает загрузку системы с заведомо чистого носителя и выполнение проверки из независимой операционной системы. Впрочем, требования такие, что внедрением просто антивирусных продуктов их реализовать не получится. Нужен также контроль съемных носителей, централизованный анализ системных журналов средств защиты от ВК, системно независимый мониторинг и др. Исполнение рекомендаций потребует от кредитной организации выстраивания полноценной системы защиты от вирусов, которая к тому же будет интегрирована с аналогичными системами клиентов и провайдеров.

Законодательные требования для банков по защите от вредоносных кодов назрели уже достаточно давно, делают вывод эксперты Ассоциации. Отмечается переключение хакеров с атак на клиентов ДБО на сами банковские системы, что становится уже опасным для бесперебойного функционирования финансово-кредитных организаций в целом. Собственно, требования по защите от вредоносных кодов есть и в различных стандартах в области информационной безопасности, в том числе и самого Центробанка. Есть надежда, что после распространения данного письма банки все-таки будут вынуждены реализовать указанные в нем требования по защите от ВК.

Среди других наиболее важных пунктов новых рекомендаций эксперты отмечают необходимость банков разработать внутренние регламенты борьбы с хакерскими атаками. Результаты мониторинга кибербезопасности кредитной организации рекомендовано оценивать не реже чем раз в квартал.

И все же общее настроение рынка в отношении скрижалей, на которых должна быть выстроена система информационной безопасности российского банкинга, выражается в ожиданиях профильного закона. Как сказал по этому поводу председатель комитета Ассоциации российских банков по банковской безопасности Александр Велигура, получается какой-то замкнутый круг: пока не заставят сверху, никто безопасность обеспечивать не будет. А пока все подчиняется известному закону, сформулированному классиками марксизма-ленинизма: верхи в силу каких-то причин не могут, а низы не хотят.

Начать дискуссию

Mastercard заработала в Китае: историческое событие

Американская и международная платёжная система начала обработку внутренних платежей через совместное предприятие NetsUnion JV.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

ЕНС (нюанс процедуры взыскания) — опасность кредитования бизнеса за счет несвоевременной уплаты налогов

Рассмотрим занятный, но не сильно "подсвеченный" момент, связанный с формированием решения о взыскании налогов и сборов в условиях действия ЕНС. Как следствие — приостановление операций по счетам.

Мишустин пошел на второй срок: какие задачи стоят перед правительством и кто останется в кресле

10 мая 2024 года депутаты Госдумы утвердили Михаила Мишустина в должности председателя Правительства России. Его кандидатуру внес президент.

Лучшие спикеры, новый каждый день

Виды факторинга: что выбрать бизнесу в 2024 году

Любому бизнесу важно находить эффективные решения по управлению дебиторской и кредиторской задолженностью и поддержанию стабильного денежного потока. Один из наиболее действенных финансовых инструментов — факторинг. Рассмотрим основные виды факторинга и поможем определиться с выбором оптимального решения для вашего бизнеса.

Виды факторинга: что выбрать бизнесу в 2024 году
Инвестиции

Продал акции Газпрома. Какие акции покупать вместо них?

Рассказываю.

Продал акции Газпрома. Какие акции покупать вместо них?

Как мы помогли нашему клиенту выиграть процесс в Лондонском международном арбитражном суде

Как мы помогли нашему клиенту выиграть процесс в Лондонском международном арбитражном суде
Опытом делятся эксперты-практики, без воды
Общество

Куда идут в аспирантуру: самые востребованные направления

Росстат назвал самые распространенные направления подготовки среди выпускников в аспирантуре по итогам 2023 года.

УК РФ

На юрлиц стали чаще возбуждать уголовные дела за таможенные нарушения

Таможенные органы отчитались, что возбудили 641 уголовное дело в 1 квартале 2024 года.

Стартовал эксперимент с электронными студенческими билетами и зачетками: что дает

Электронные студенческие билеты и зачетные книжки появятся на Госуслугах. Их можно использовать наравне с бумажными.

Договор ГПХ: на какой срок можно заключить

Компании и предприниматели сотрудничают с внештатниками на основании договора ГПХ. Рассказываем, на какой срок можно составить договор гражданско-правового характера, и какие последствия могут быть, если указать срок неверно.

Договор ГПХ: на какой срок можно заключить
Инвестиции

До 17,5% от Абрамовича. Свежие облигации: Евраз на размещении

Горняки и металлурги пришли к нам за деньгами, а инвесторы и рады, что не только в лизинг и стройку можно инвестировать. Круто, но есть нюанс — отсутствует финансовая отчётность после 1П2022. Ни за весь 2022 год, ни за 2023 год отчётности нет. Посмотрим, как же так получается, и оценим необходимость участия в этом размещении.

До 17,5% от Абрамовича. Свежие облигации: Евраз на размещении

С Днём Победы!

9 мая, когда мы отмечаем День Победы, мы вспоминаем не только о тех, кто сражался на фронтах, но и о тех, кто с огромным мужеством выдерживал испытания в тылу. Среди них моя бабушка, Ольга Ефимовна, чья история наполнена не только горечью утраты, но и невероятной жизненной силой.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Путин: через 6 лет смертность от ДТП должна снизиться в 1,5 раза

В рамках достижения национальной цели «Комфортная и безопасная среда для жизни» президент поставил задачу снизить смертность в результате дорожно-транспортных происшествий.

Инвестиции

Неприятие потери, или почему ты не можешь продать Сегежу с Газпромом

Ситуация: ты покупаешь акции компании, которая внезапно становится токсичной и месяц за месяцем нащупывает новое дно. Классический пример — ВТБ. Но это было всегда, а вот более свежие примеры — Сегежа или народное достояние. Газовая компания вообще держится в топ-3 по популярности среди акций, а её ближайшие перспективы не менее туманны, чем Альбион.

Неприятие потери, или почему ты не можешь продать Сегежу с Газпромом
Социальный вычет

Изменился состав документов для получения налогового вычета за обучение

По расходам на образование с 1 января 2024 года в налоговую нужно принести справку об оплате услуг. Раньше для получения социального налогового вычета по НДФЛ были нужны платежные документы и договор.

7

📕 💪 Акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

Успейте купить топовые курсы «Клерка» за 3 690 рублей до 13 мая! Для акции мы выбрали нужные для бухгалтера онлайн-курсы: они помогут освоить востребованные навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1

🔥 Акция «Не МАЙся — заниМАЙся!»: топовые онлайн-курсы по 3 690 рублей

До 13 мая вы можете купить лучшие онлайн-курсы «Клерка» по учету на маркетплейсах, финансовому моделированию, ВЭД, зарплате и бухгалтерии с нуля за 3 690 рублей!

Уважаемые коллеги! Поздравляем вас с Днем Победы!

Коллектив «Клерка» поздравляет всех с Днем Великой Победы!

Уважаемые коллеги! Поздравляем вас с Днем Победы!
3
Законопроекты

Губернаторам могут разрешить продлевать майские праздники

Госдума начинает рассматривать законопроект, который может разрешить региональным властям давать людям больше выходных в майские праздники. Но только если большинство жителей региона поддержит перенос выходных с новогодних праздников.

Интересные материалы

Инвестиции

8% в валюте на удобрениях. Свежие облигации: Акрон CNY на размещении

Нет ничего постыдного в том, чтобы инвестировать в навоз, даже если этот навоз берёт долги в юанях под 8%. Сегодня у нас в гостях Акрон — очередной эмитент, который позволяет инвесторам заработать в валюте. Крайне интересный выпуск, достойный находиться в портфелях всех любителей валюты.

8% в валюте на удобрениях. Свежие облигации: Акрон CNY на размещении