Файл: Информационные технологии в банковской деятельности (используемые технические и программные средства.pdf
Добавлен: 13.07.2023
Просмотров: 123
Скачиваний: 2
Международная система SWIFT
Сообщество SWIFT (Society for Worldwide Interbank Financial Telecommunication - Сообщество Всемирных Интербанковских Финансовых Телекоммуникаций), созданное в 1973 г., является ведущим международным объединением в сфере передачи финансовых сообщений. В настоящее время пользователями SWIFT являются более 9000 ведущих банков (включая центральные/национальные банки), финансовых организаций (инвестиционных компаний, брокерских фирм, фондовых бирж, депозитариев) и крупнейших корпораций из 209 стран. Ежедневно по сети SWIFT передается около 15 млн сообщений. Сообщество SWIFT создало высоконадежную сеть передачи финансовой информации, гарантирующую точную и оперативную ее доставку, с документальным подтверждением времени отправления и получения. При этом SWIFT принимает на себя финансовую ответственность за идентичность, безопасность и своевременность доставки финансовых сообщений. На базе SWIFT реализовано более 150 инфраструктурных проектов в 60 странах мира, включая платежные системы большинства государств Евросоюза, Европейскую систему трансграничных платежей TARGET, мировую валютообменную систему CLS, а также инфраструктуры центральных депозитариев (STRATE - Южная Африка и др.). В последние годы пользователями SWIFT стали более 300 ведущих мировых корпораций (Arcelor, General Electric, EADS, Microsoft, ЛУКОЙЛ и др.). Реализованные SWIFT концепция, форматы и правила передачи финансовой информации приобрели статус общепринятого международного стандарта. SWIFT является уполномоченным органом Международной Организации по Стандартизации (ISO) по ведению стандартов ISO 9362 (Банковские идентификационные коды BIC), ISO 13616 (международный код банковского счета IBAN), ISO 15022 (Сообщения рынков ценных бумаг), ISO 20022 (Словарь финансовых терминов) и др. В этой связи опыт SWIFT широко используется для совершенствования стандартов российской финансовой индустрии. В РОССИИ. Одной из основных тенденций развития SWIFT стало повышение удельного веса сообщений, связанных с ценными бумагами в общем трафике SWIFT. Об использовании SWIFT на рынке ценных бумаг можно судить по доле сообщений 5-й категории, которую они составляют в общем трафике сообщений SWIFT за год. В 1992 г. сообщения 5-й категории составляли лишь 3% от общего трафика. К концу 2009 г. эта доля выросла более чем в 14 раз и составила 44% от общего числа сообщений, отправляемых по сети SWIFT. В России SWIFT для передачи сообщений на фондовом рынке используется сравнительно недавно и не столь широко, однако его использование следует тенденции мирового рынка. Несмотря на тот факт, что доля сообщений 5-й категории в общем трафике еще не велика (около 11% по данным на ноябрь 2009 г.), наблюдается довольно быстрый рост их использования. Наиболее активными пользователями сообщений SWIFT по ценным бумагам являются расчетные депозитарии, а также кастодианы. Они используют 5-ю категорию сообщений в первую очередь для выверки и расчетов по ценным бумагам. Также пользователями SWIFT являются крупные инвестиционные компании, которые используют стандарты SWIFT как для взаимодействия по ценным бумагам, так и для осуществления платежей и расчетов. Согласно Уставу SWIFT в каждой стране, представленной в Сообществе, создаются Национальная группа членов SWIFT и Группа пользователей SWIFT, объединяющие всех пользователей сети. В Российской Федерации организацией, представляющей интересы обеих групп и действующей от их имени, является Российская Национальная Ассоциация SWIFT (РОССВИФТ), которая была создана в мае 1994 г. и представляет собой негосударственную, некоммерческую организацию. В России пользователями SWIFT являются более 500 крупнейших кредитных и финансовых организаций из 67 городов, расположенных в 10 временных зонах. Россия занимает второе место в мире (после США) по количеству пользователей SWIFT. В соответствии со «Стратегией SWIFT до 2010 г.» Россия была внесена в список приоритетных с точки зрения развития стран SWIFT. В этой связи особое значение имеет взаимодействие SWIFT с Банком России в рамках внедрения стандартов и практики сообщества на российском рынке, а также использование инфраструктуры SWIFT при построении системы БЭСП Банка России. Развитие данного процесса определяется Меморандумом о взаимопонимании между Банком России и SWIFT касательно построения в России Системы валовых расчетов в режиме реального времени (RTGS), подписанным в 2004 г. Для осуществления платежей и расчетов в рублях с использованием SWIFT совместно с Банком России подготовлен специальный документ - Рекомендации SWIFT-RUR. Фактически Рекомендации SWIFT-RUR - это набор правил, полностью соответствующих международным стандартам SWIFT и отвечающих требованиям российского законодательства для проведения расчетов в национальной валюте Российской Федерации. Рекомендации позволяют также учитывать особенности организации расчетов в различных кредитных организациях и дают возможность использовать единые технологии для автоматизации обработки финансовых сообщений при операциях как в российских рублях, так и в иностранных валютах. Процессу расширения использования SWIFT на Российском фондовом рынке способствует деятельность Рабочей группы РОССВИФТ по выработке рекомендаций по использованию стандартов SWIFT для передачи сообщений 5-й категории при взаимодействии российских пользователей. В целях унификации использования сообщений SWIFT при взаимодействии участников российского рынка ценных бумаг Рабочей группой РОССВИФТ по анализу практики фондового рынка были созданы и утверждены рекомендации SWIFT-RUS. Данный документ содержит набор правил и примеров, учитывающих специфику российского рынка и требования регулятора. Рекомендации SWIFT-RUS охватывают расчеты по ценным бумагам и активно используются депозитариями и кастодианами. В настоящее время готовятся рекомендации по использованию сообщений SWIFT о корпоративных действиях. Рабочая группа РОССВИФТ является частью структуры SMPG (Securities Market Practice Group), инициативы SWIFT по гармонизации практики фондовых рынков разных стран. Одной из отличительных особенностей российского фондового рынка является большое количество профессиональных участников. Такая ситуация, с одной стороны, представляет собой большой потенциал для развития SWIFT, с другой - накладывает дополнительные требования, в первую очередь с точки зрения стоимости услуг для указанного сегмента пользователей. Новшеством в данном направлении стало внедрение такого способа подключения к SWIFT, как Alliance Lite, предназначенного специально для средних и мелких участников финансового рынка. .2 Безопасность АИС в банках Банки играют огромную роль в экономической жизни общества, их часто называют кровеносной системой экономики. Существуют два аспекта, выделяющих банки из круга остальных коммерческих систем: Информация в банковских системах представляет собой «живые деньги», которые можно получить, передать, истратить, вложить и т.д. Она затрагивает интересы большого количества организаций и отдельных лиц. Поэтому информационная безопасность банка - критически важное условие его существования. Безопасность электронных банковских систем зависит от большого количества факторов, которые необходимо учитывать еще на этапе проектирования этой системы. Основные изменения в банковской индустрии за последние десятилетия связаны именно с развитием информационных технологий. Компьютеризация банковской деятельности позволила значительно повысить производительность труда сотрудников банка, внедрить новые финансовые продукты и технологии. Современные АБС - это сложные, структурированные, территориально распределенные сети. Как правило, они строятся на основе передовых технологий и программных средств, которые в силу своей универсальности не обладают достаточной защищенностью. Особенно актуальна данная проблема в России. Самым уязвимым для несанкционированных действий звеном информационной системы банка являются автоматические групповые операции, сумма и счета которых обычно не подлежат тщательному контролю. Рассмотрим некоторые из этих операций. Начисление процентов на расчетные счета и счета до востребования. Обычно известна только общая сумма данной групповой операции, причем приблизительно. Незначительные изменения в каждой проводке с последующим сбросом суммы на счет злоумышленника практически не поддаются визуальному контролю. Для предотвращения подобного рода хищений рекомендуется иметь в рамках службы безопасности специализированную службу для параллельного контроля автоматических операций по закрытым для остальных сотрудников методикам. О попытках хищения денежных средств со счетов клиентов с использованием систем «Клиент-Банк» За последние несколько лет в российских банках были выявлены случаи хищения (предотвращенные и свершившиеся) денежных средств с расчетных счетов корпоративных клиентов путем совершения электронных платежей по системе «Клиент-Банк». Анализ выявленных ситуаций показывает, что хищения денежных средств с расчетных счетов осуществляются: . Ответственными сотрудниками корпоративных клиентов, имевшими доступ к секретным ключам ЭЦП организации. Как правило, это уволенные директора, бухгалтеры и их заместители, а также совладельцы организации. . Штатными ИТ-сотрудниками корпоративных клиентов, имевшими технический доступ к носителям (дискеты, флеш-носители, жесткие диски и пр.) с секретными ключами ЭЦП клиентов, а также доступ к компьютерам клиентов, с которых осуществлялась работа по системе «Клиент-Банк». . Нештатными, приходящими по вызову, ИТ-специалистами, обслуживающими компьютеры корпоративного клиента, с которых осуществлялась работа по системе «Клиент-Банк». Как правило, это приходящие ИТ-специалисты, осуществляющие профилактику и подключение к Интернет, установку и обновление бухгалтерских и информационно-правовых программ, установку, обновление и настройку другого ПО. . Злоумышленниками путем заражения через Интернет компьютеров корпоративных клиентов вредоносными программами. Используя уязвимости системного и прикладного ПО (операционные системы, Web-браузеры, почтовые клиенты и пр.), злоумышленники заражали компьютеры корпоративных клиентов троянскими программами с последующим дистанционным похищением секретных ключей ЭЦП клиента и паролей или дистанционно управляли компьютером клиента. Во всех выявленных случаях злоумышленники тем или иным образом получали доступ к секретным ключам ЭЦП и паролям корпоративного клиента и направляли в банк платежные поручения с корректной ЭЦП клиента. Успешно прошедшие проверку ЭЦП, но при этом подозрительные, абсолютно не свойственные данному клиенту платежные поручения в большинстве случаев пресекались банковскими операционистами на этапе принятия решения об исполнении документов. В то же время часть платежей, направленных злоумышленниками с использованием действующих секретных ключей ЭЦП клиента, не вызывала подозрений у банка. Такие документы имели корректную ЭЦП, вполне обычные реквизиты получателей и типовое назначение платежа. Их исполнение банком приводило к хищению денежных средств с расчетного счета клиента. При этом вся ответственность за убытки безусловно и полностью возлагалась на клиента как единственного владельца секретных ключей ЭЦП. Вся ответственность за конфиденциальность Ваших секретных ключей ЭЦП полностью лежит на Вас, как на единственных владельцах Ваших секретных ключей ЭЦП. Банк информирует Вас, что не осуществляет рассылку электронных писем с просьбой прислать секретный ключ ЭЦП или пароль. Банк не рассылает по электронной почте программы для установки на Ваши компьютеры. Если Вы сомневаетесь в конфиденциальности своих секретных ключей ЭЦП, если есть подозрение об их компрометации (копировании), Вы должны немедленно заблокировать свои ключи ЭЦП позвонив в банк. Для продолжения работы в системе «Клиент-Банк» Вам потребуется сгенерировать и зарегистрировать в Банке новые ключи ЭЦП. Настоящим письмом Банк еще раз информирует Вас о необходимости строгого соблюдения правил информационной безопасности, правил хранения и использования секретных ключей ЭЦП и об ограничении по возможности доступа к персональным компьютерам, с которых осуществляется работа по системе «Клиент-Банк». Действия злоумышленников направлены на: · похищение файла с секретным ключом ЭЦП; · передачу в банк электронных платежных документов, заверенных похищенным ключом ЭЦП. Для обеспечения безопасности Вашей работы с системой «Клиент-Банк» требуется придерживаться приведенных ниже правил и рекомендаций. Чтобы предотвратить хищение секретного ключа ЭЦП, необходимо: . Использовать для хранения файлов с секретными ключами ЭЦП отчуждаемые носители: дискеты, флеш-носители, CD-диски, специализированные устройства. . Отключать и извлекать носители с ключами ЭЦП в то время, когда они не используются для работы с системой «Клиент-Банк». . По возможности ограничить доступ к компьютерам, используемым для работы с системой «Клиент-Банк» . На компьютерах, используемых для работы с системой «Клиент-Банк», исключить посещение Интернет-сайтов сомнительного содержания, загрузку и установку сомнительного ПО и т. п. . Применять на рабочем месте (в рабочей локальной сети) надежные, по возможности лицензионные средства антивирусной защиты, обеспечить регулярное автоматическое обновления антивирусных баз. . Исключить обслуживание компьютеров, используемых для работы с системой «Клиент-Банк», ненадежными ИТ-сотрудниками. . При обслуживании компьютера ИТ-сотрудниками - обеспечивать контроль за Выполняемыми ими действиями. . Никогда не передавать ключи ЭЦП ИТ-сотрудникам для проверки работы системой «Клиент-Банк», проверки настроек взаимодействия с банком и т.п. При необходимости таких проверок только лично владелец ключа ЭЦП должен сам подключить носитель к компьютеру и лично ввести пароль, исключая его подсматривание. . При увольнении ответственного сотрудника, имевшего доступ к секретному ключу ЭЦП, обязательно заблокировать ключи ЭЦП и сгенерировать новые. . При увольнении ИТ-специалиста, осуществлявшего обслуживание компьютеров, используемых для работы с системой «Клиент-Банк», принять меры для проверки компьютеров на отсутствие вредоносных программ. . Если Вы заметили проявление необычного поведения ПО «Клиент-Банк» или какие-то изменения в интерфейсе программы - позвонить в банк и Выяснить, не связаны ли такие изменения с обновлением версии ПО. Если нет - возможно, изменения Вызваны работой программы-шпиона. Обязательно сразу же заблокировать ключи ЭЦП и сообщить в Банк о ситуации.