Файл: Система защиты информации в банковских системах (информационная безопасность электронных банковских платежей).pdf
Добавлен: 15.06.2023
Просмотров: 350
Скачиваний: 3
СОДЕРЖАНИЕ
1.1.Основы применения информационных технологий в банковском бизнесе
1.2.Понятие, сущность информационной безопасности в банковском бизнесе
1.3. Информационная безопасность электронных банковских платежей
2.1.Информация о компании «Техносерв»
2.4.Рекомендации по улучшению информационной безопасности в банковском бизнесе
Это подтверждается и показателями, описанными в таблице 17. На данной таблице изображена динамика количества выданных кредитов, как в денежном, так и в количественном эквиваленте и динамика кредитов с мошенническими операциями. Вычисления производятся на основе сравнения и изменения двух годов. Тут также стоит отметить, при увеличении количества кредитов процент мошеннических кредитов увеличивается в большей степени, а при уменьшении – в меньшей.
Таблица 4 Динамика изменения количества кредитов и мошеннических кредитов по сравнению с прошлым годом (%)
|
Год |
Изменение количества выданных кредитов |
Изменение количества мошеннических кредитов |
Изменение объема выданных кредитов |
|
2012 |
|||
|
2013 |
10,4% |
29,9% |
19,3% |
|
2014 |
13,9% |
19,6% |
27,8% |
|
2015 |
-26,2% |
-19,2% |
-43,3% |
|
2016 |
14,4% |
69,1% |
27,5% |
Далее стоит рассмотреть данные показатели отдельно для Сбербанка. Поскольку банк является одним из ведущих банков в стране, и занимают большую долю рынка, он уделяет особое внимание сфере информационной безопасности. Несмотря на положительные показатели в данной сфере, по сравнению с конкурентами, ПАО
«Сбербанк» имеет приблизительно такую же динамику по мошенническим операциям, как и рынок в целом.
Таблица 5 Количество и динамика кредитов, выданных с мошенничеством в ПАО «Сбербанк»
|
Год |
Количество выданных кредитов (трлн.руб) |
Количество выданных кредитов (тыс.шт) |
Количество выданных кредитов с мошенничеством (тыс.штук) |
Процент мошеннически х кредитов от общего количества (%) |
|
2012 |
0,94 |
7787,17 |
116,81 |
1,5% |
|
2013 |
1,15 |
8785,10 |
158,13 |
1,8% |
|
2014 |
1,51 |
10251,0 |
194,77 |
1,9% |
|
2015 |
0,92 |
8106,24 |
129,70 |
1,6% |
|
2016 |
1,23 |
9763,77 |
146,46 |
1,5% |
Стоит подчеркнуть, что в 2015 году наблюдается положительная динамика по количеству мошеннических кредитов от общего количества выдаваемых. Именно 2015 год стал первым после внедрения системы распознавания лиц. Когда по рынку в целом наблюдалось увеличение количества мошеннических кредитов, в ПАО «Сбербанк» они сокращались в процентном выражении.
Также, стоит подчеркнуть, что динамика мошеннических кредитов стала расти меньшими, по сравнению с динамикой увеличения общего количества выдаваемых кредитов.
Таблица 6. Динамика изменения количества кредитов и мошеннических кредитов по сравнению с прошлым годом в ПАО «Сбербанк» (%)
|
Год |
Изменение количества выданных кредитов |
Изменение количества мошеннических кредитов |
Изменение объема выданных кредитов |
|
2012 |
|||
|
2013 |
12,8% |
35,38% |
21,93% |
|
2014 |
16,7% |
23,17% |
30,97% |
|
2015 |
-20,9% |
-33,41% |
-39,27% |
|
2016 |
20,4% |
12,92% |
34,20% |
Это подтверждает факт эффективности данного проекта ПАО «Сбербанк». По оценкам экспертам, данный процент количества мошеннических операций от общего количества кредитов будет уменьшаться.
В заключении, стоит выделить положительные и отрицательные стороны данного проекта. К положительным сторонам можно отнести следующие факторы:
-
- Система просматривает огромное количество кредитных заявок банка.
- Снижения затрат в связи с увеличением распознавания мошеннических действий.
- Снижение количества времени на рассмотрение кредитных заявок.
Из отрицательных факторов стоит выделить большую стоимость внедрения проекта. Соответственно, далеко не все банки могут позволить себе использовать данную систему.
В целом, стоит отметить эффективность данного проекта по поддержанию информационной безопасности. Это подтверждается еще тем фактором, что после внедрения данного проекта, банк «Открытие» и «ВТБ24» также преступил к созданию такой платформы у себя в 2015 и 2016 годах соответственно.
Также, нужно упомянуть тот факт, что ПАО «Сбербанк» продолжит внедрять все больше новых информационных технологий для поддержания информационной безопасности. В интервью газете «Известия» председатель правления Сбербанка Герман Греф заявил о начале старта внедрения проекта по распознаванию клиента по голосу. По его словам, такое решение не только повысит защиту клиентов от мошенничества, но и позволит сделать общение их с банком более удобным.
2.4.Рекомендации по улучшению информационной безопасности в банковском бизнесе
В заключительной части третьей главы будут рассмотрены рекомендации по улучшению и поддержанию информационной безопасности в банковском бизнесе.
Страхование информационной безопасности – важная тема для обсуждения. Давно созрело понимания, что данный вид деятельности нужен и выгоден всем – и банкам, и клиентам, и страховым компаниям тоже. Тем не менее, этот вид страховых услуг в нашей стране пока прозябает в зачаточном состоянии.
В ближайшем прошлом, компании, которые тесно связанны с информационными технологиями, если и пользовались услугами страховых компаний, то только для того, чтобы застраховать свое имущество от стихийных бедствий – пожаров, наводнений и тому подобное.
Но, как известно, угрозы не ограничиваются только стихийными бедствиями. Стоит понимать, что абсолютной защиты не существует и создать системы, которые устраняют сто процентов угроз, невозможно.
В отличии от страхования имущества, страхование информационных рисков распространяется на:
программное обеспечение, в т.ч. биллинговые системы, Web-сервера, ERP-системы и средства защиты;
электронные данные, находящиеся в базах данных, на файловых серверах и других носителях (CD-ROM, DVD, стриммерные ленты и т.д.);
финансовые активы в электронной форме, в т.ч. в системах клиент-банк.
Исходя из этого, страхование от электронных и компьютерных преступлений в кредитно-финансовой сфере представляется крайне актуальной темой. Широко известны следующие красноречивые цифры: ущерб банковского сообщества США от компьютерных преступлений измеряется $100 млрд. ежегодно. В Европе аналогичный показатель составляет в $30 млрд., «рекордным» считается компьютерное ограбление банка в Германии на $1 млрд. В Великобритании средний размер хищений при проникновении в банковские компьютерные сети оценивается $500 000.
В связи с этим, страхование информационной безопасности в мире является необходимым дополнением в пакете страхования в банках. BBB (Bankers Blanket Bond). Существуют два вида специализированных полисов − Computer Crime, от преступлений в компьютерной сфере, и Haker Insurance − соответственно, от хакеров.
У различных страховых компаний свои условия страхования. Ведущие компании в данной сфере. Компания AIG , которая является лидером в области информационного страхования, работает в данной сфере при наличие от несанкционированного доступа мошенников к компьютерной системе страхователя или к системе, к которой он подключен.
Другие лидеры - Chubb и Zurich North America предлагают свои услуги в сфере страхования информационной безопасности. При этом, стоит отметить, что они дают существенные скидки если банки работают с определенным вендором и разработчиков программного обеспечения.
Также, стоит отметить, что большую роль в взаимоотношениях между банками и страховыми компаниями играют специализированные консалтинговые и аудиторские фирмы. Они изучают риски, действующие в банках системы информационной защиты и математически точно оценивают условия страхования. Услуги по проверке системы информационной безопасности страхователя стоят от $4 500 до $50 000.
Как правило, лимит ответственности страховщиков, по которым выплачиваются убытки, составляет $ 5-10 млн., для крупнейших банков − до $ 100 млн., а с учётом повышенной страховой премии − и до $ 200-300 млн. Страховые взносы составляют от 2 до 8% суммы покрытия. Устойчивость системы этого вида страхования обеспечивается широко развитой практикой перестраховки − страхование рисков самих страховых компаний.
Несмотря на то, что страхование информационной безопасности не является обязательным условием ни в США, ни в Европе, трудно найти банк, который не страхует данного рода риски. Для зарубежных банков этот вид страхование является неотъемлемой привычкой. Страхование рисков в сфере информационной защиты банков за рубежом − хорошо отработанный, повсеместно применяемый механизм, а также солидный и устойчиво развивающийся сектор рынка страховых услуг.
Выплаты страховыми компаниями банкам в случае утечки, кибератак и прочих взломах заключается на основе судебного разбирательства. Банк подает иск в суд, предоставляя доступ к тем данным, которые были украдены. Затем производится аудит, после которого выявляется величина ущерба. Далее судом устанавливается размер выплат для банка страховыми компаниями согласно лимиту ответственности страховщиков.
Ситуация в России прямо противоположная. Данный рынок не развит в нашей стране.
Поскольку банковская система создавалась на основе зарубежных практик, у нас были попытки по внедрению данного рода деятельности. Были две попытки по внедрению страхования информационных технологий, в 90ых и начале 2000-х. Первыми громкими преступлениями в сфере информационной защиты банков стали хищение в 1991 году $ 125 500 у Внешэкономбанка и, в 1996 году, $320 000 в «Автобанке».
Если рассматривать наши страховые компании, то стоит отметить, что они представляют услуги по данному виду деятельности. Несмотря на это, данный вид деятельности является далеко не самым важным в страховых организациях, и многие сотрудники даже не знают, что данные виды услуг предоставляются в организации.
Справедливости ради, стоит подчеркнуть, что условиями страхования пользуются крупные банки, такие как «Альфа-банк», «Газпромбанк» и прочие. Однако по объемам и значимости более заметной выглядит страхования лиц, принимающих вклады физических лиц. Но, важно подчеркнуть, что данная программа является государственной, а не частной. Также – это является антикризисной мерой, и она защищает не сколько банки, сколько защищает вкладчиков.
Существует множество проблем, мешающих развитию страхования информационной безопасности на массовом уровне. Первым делом стоит отметить, это достаточно затратный для некоторых банков. Одной из проблем, требующих решения при информационном аудите это трудность локализованного (изолированного) изучения объекта страхования, иными словами, выявления и учета зависимости объекта страхования от других компонентов информационных систем, которые могут оказывать влияние на безопасность рассматриваемого объекта. Небольшие организации могут не располагать необходимыми финансовыми средствами. Далее, страхование информационной безопасности требует от банков полностью регламентированной информационной технологии, без которой будет невозможно провести оценку защищенности объектов страхования и связанных с ними информационных рисков. Также, стоит обратить внимание, что во многих банках, информационные технологии терпят множество изменений, вызванных, к примеру, с изменением программного обеспечения. Об этих изменениях банки должны сообщать страховым компаниям, которые принимают решение о повторном проведении информационного аудита, что предполагает дополнительные затраты клиента на страхование.
Барьеры между страховыми компаниями и банками должен быть разрушен с обеих сторон. Информационная безопасность многократно более важная для банков в сравнении с реальным сектором экономики, может оказаться прорывным направлением. Начать данный процесс необходимо не с глобальных законодательных решений. Да и не стоит ждать положительных сразу положительных изменений даже после внедрения этого законодательно.
В сфере информационной безопасности следует нужно попробовать сформировать простой понятный и эффективный страховой продукт, не замахиваясь на страхование всего и сразу, при этом сосредоточившись на более важных видах банковских услуг. Например, на использовании кредитных и дебетовых пластиковых карточек или некоторых видах дистанционного банковского обслуживания. Для начала ограничиться немногими рисками, зато характерными для самых частых и болезненных типов инцидентов.