Файл: Система защиты информации в банковских системах (информационная безопасность электронных банковских платежей).pdf
Добавлен: 15.06.2023
Просмотров: 368
Скачиваний: 3
СОДЕРЖАНИЕ
1.1.Основы применения информационных технологий в банковском бизнесе
1.2.Понятие, сущность информационной безопасности в банковском бизнесе
1.3. Информационная безопасность электронных банковских платежей
2.1.Информация о компании «Техносерв»
2.4.Рекомендации по улучшению информационной безопасности в банковском бизнесе
Крайне необходимо создание доступного, недорогого и эффективного страхового продукта в сфере информационной безопасности банков. В качестве примера можно выделить медицинскую страховку, при выезде за рубеж. Раньше мало им кто пользовался, теперь все. А параметры данного страхования очень просты – страхуемый риск типичный и частый, ущерб очень простой и легко считаемый, признаки страхового случая также однозначны.
Стоит отметить тот факт, что в постсоветском пространстве уже есть примеры внедрения данного страхового предложения с указанными параметрами. OTP Bank, которая является украинской «дочкой» одноимённого венгерского банка, вместе с французской страховой компанией Cardif предложили для держателей платежных карт VISA и MasterCard новый сервис. Программа «Дополнительная защита» предусматривает для клиентов страхование ряда типичных информационных рисков, связанных с использованием эмитированных банком карт.
Рекомендации по изменению законодательства в сфере информационной безопасности
Также, стоит обратить внимание на проблемы, связанные с законодательством в сфере информационной безопасности в банках. Существует четыре ключевых пункта, в которых требует пересмотра трактовки или изменения регламента:
-
-
-
- Осуществление государственного контроля за вводом в эксплуатацию банковских интернет ресурсов, в том числе и интернет сайты.
- Развитие электронной подписи среди населения, законодательное закрепления ее использования при работе с банковскими операциями.
- Введение обязательного страхования от взлома интернет-приложений.
-
-
Теперь рассмотрим каждое это направление более подробно.
Первый вариант можно внедрить при помощи некоторых изменений в Федеральный закон от 27 июня 2011 г. N 161-ФЗ "О национальной платежной системе". Существующий нормативный правовой акт охватывает любой денежный перевод электронным способом. В своем потенциале данный закон может стать ключевым в вопросе информационной безопасности, но, тем не менее, данный закон требует доработок. Например, в данном законе отсутствует прямое регулирование интернет- банкинга.
Таким образом, следует подчеркнуть следующие необходимые изменение по данному разделу. Необходимо ввести в ФЗ "О национальной платежной системе" главу под названием "Требования к вводу в эксплуатацию и функционированию программ для ЭВМ в сфере электронных платежей", которая бы регулировала предлагаемые нововведения.
Суть идеи состоит в следующем: каждый банк, который собирается ввести в свою деятельность интернет-сайт либо новое программное обеспечение, позволяющие клиентам осуществлять дистанционные интернет операции, должен зарегистрировать свое ПО в Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций. Данный государственный орган будет должен в определенные сроки должен провести проверку данного программного обеспечения проанализировать степень соответствия современным требованиям к безопасности. Роскомнадзор должен ввести реестр всех программ, успешно прошедших проверку и которые разрешены в эксплуатацию. В случае выявления нарушений, орган выносит предупреждение, которое устраняется банком, если они хотят использовать у себя данное программное обеспечение.
Далее, следует внести некоторые изменения в закон в статью 1. Там необходимо добавить предмет регулирования закона интернет-банкинга, поскольку в нынешней редакции регулирование данной сферы этим законом подразумевается, но не называется в тексте первой статьи.
Помимо всего прочего необходимо в статье номер три закрепить понятие интернет- банкинга, которое можно позаимствовать из письма Банка России от 31 марта 2008 г. № 36-Т «О рекомендациях по организации управления рискам, возникающими при осуществлении кредитными организациями операций с применением систем интернет- банкинга». Также, стоит включить в данный раздел определения программы ЭВМ в сфере электронных платежей следующим образом:
Программа ЭВМ – электронное средство платежа, которое является набором данных и команд, которые позволяют функционировать ЭВМ в целях осуществления перевода электронных платежей (электронных денежных средств).
Данные нововведения позволяет осуществлять контроль за безопасностью в интернет-банкинге на государственном уровне. Тем не менее, у данных нововведений будет существовать и свои недостатки: дополнительная нагрузка на органы Роскомнадзора и возможно и данного органа нет набора специалистов, чтобы качественно оценивать безопасность кода, а также и методы шифрования, используемые в программном обеспечении. Соответственно, потребуется набор новых высокооплачиваемых специалистов, а также и вносить изменение в организационную структуру.
Далее мы переходим по второму пункту изменения – развитие электронной подписи. Основной идеей данного подхода является разграничение электронных трансакций на две группы, платежи, не требующие никакой электронной подписи или платежи, требующие простую электронную подпись. Логично предположить, что платежи первой категории должны быть небольшими, когда как вторая категория должна относится к суточным трансакциям, но с большей суммой, нежели платежи из первой категории. В качестве примера, можно осуществлять платежи без электронной подписи до двадцати тысяч рублей. Все платежи сверх этой суммой должны сопровождаться электронной подписи.
Данные меры по изменению необходимо внести во вторую главу ФЗ «О национальной платежной системе». Будет достаточно внести дополнительную статью касательно таких ограничений. Это же должно и касаться электронных денежных средств.
Огромным плюс данного подхода в том, что будет развиваться переход к электронному документообороту, а также будет повышена безопасность счетов граждан, плюс безопасность платежей.
Среди недостатков данного подхода следует сложность второго пункта, поскольку в таком случае банкам следует пересмотреть в своих интернет-приложениях пункт об электронной подписи, и соответственно, некоторые телефоны не смогут поддерживать данную процедуру. Но эта проблема выходит за рамки рекомендаций.
Заключительным вариантом совершенствования законодательства является предложение по введения обязательного страхования для банков от взлома банковских интернет-приложений. Суть подхода – обязать банки осуществлять страхование на случай убытков, понесенных в результате взлома. Тем не менее, данный подход, скорее всего, не будет пользоваться успехом, поскольку страхование ответственности является в первую очередь выбором банка.
Также, стоит рассмотреть информационную безопасность с точки зрения рисков и составить последовательность шагов по определению и минимизацию рисков в банках.
Первые шаги должны быть использованы согласно стандартам оценки риска, которые были рассмотрены в пункте 2.5, а именно:
-
-
- На этапе подготовки корпоративного стандарта управления рисками необходимо разработать стандарт, который устанавливает процедуры по управлению информационной безопасностью.
- На этапе оценки информационной безопасности выявляются оценки рисков, связанных с ними, и их значимость. Иными словами, вероятность того, будут ли реализованы эти нежелательные события, который могут сказаться отрицательно на достижение определенных процессов банка. Оценка рисков включает их идентификацию, анализ, оценку, а также методы снижения рисков или уменьшения связанных с ними неблагоприятных последствий;
-
Далее, необходимо назначить ответственное лицо, отвечающего за все процессы и мероприятия по управлению информационной безопасностью (исходя из предложенной организационной структуры это руководитель службы информационной безопасности). Далее определить этапы обработки проблем с определенными рисками. В данном случае можно принять четыре виды работы с рисками информационной безопасности, а именно:
Избежать, передать, минимизировать, принять.
В процессе мониторинга, идентификации и переоценки рисков для каждого из них следует определить и документировать события, которые можно отслеживать для того, чтобы понять, удалось ли избежать наступления риска либо минимизировать последствия наступившего риска. Для каждого риска должны быть выполнены все действия, предусмотренные планом смягчения последствий риска.
Рекомендации по совершенствованию информационной безопасности при дистанционном банковском обслуживании
Также, стоит обратить внимание на ключевые проблемы, связанные с информационной безопасностью в дистанционном банковском обслуживании. Первым делом необходимо выделить ключевые проблемы в рамках информационной безопасности в дистанционном банковском обслуживании. При рассмотрении нескольких крупных банков были выделены ключевые проблемы дистанционного банковского обслуживания.
Рис 3. Ключевые проблемы дистанционного банковского обслуживания в сфере информационной безопасности
Далее были выделены ключевые следствия, по которым эти проблемы возникают.
Как видно из рисунка 3, на сегодняшний момент при дистанционном банковском обслуживании присутствует десять ключевых причин возникновения проблем в сфере информационной безопасности.
57% 57%
60%
50%
40%
30%
20%
10%
0%
54% 54%
46% 46%
43%
36%
29% 29%
Рисунок 4. Причины возникновения проблем информационной безопасности.
В следующем пункте рассмотрим ключевые особенности, а именно какими способами банки пытаются устранять данные проблемы. Рассмотрим ключевые инструменты безопасности системы ДБО, а именно как банки стараются устранить причины возникновения проблем, связанной с информационной безопасностью.
Рис 5. Ключевые решения по устранению причин возникновения проблем
В завершающей части, следует рассмотреть нововведение, предложенные автором, в дополнение к существующим решениям по устранению причин возникновения проблем.
Во второй главе совершенствование информационной безопасности в банковском бизнесе. В первом разделе был рассмотрен системный интегратор Техносерв (его функционал, история, организационная структура, ключевые клиенты). Также была рассмотрена их политика информационной безопасности с финансовыми организациями, и какие методы работы с информационной безопасностью они применяют.
Во втором и третьем разделе были рассмотрены одни из крупнейших проектов Техносерва в сфере информационной безопасности для российских банков ВТБ24 (внедрения системы противодействия мошенничеству) и ПАО «Сбербанк» (система распознавания лиц). Здесь же было рассмотрено положительное влияние данных проектов на деятельность банков и выявлены экономическая эффективность проекта системы распознавания лиц путем аналитики общего объема кредитования в Российской федерации в 2012-2016 годах и ПАО «Сбербанком в частности». Выявлено уменьшение количества мошеннических кредитов в банке после внедрения системы по сравнению с общим процентов по стране.
В заключительном разделе были предложены рекомендации по улучшению информационной безопасности в банковском бизнесе. В данном разделе автором были предложены следующие решения:
- Рекомендации по успешному внедрению страхования информационной безопасности в России с целью минимизации рисков по утечки, кражи информации и так далее.
- Изменение законодательства, позволяющие улучшить работу с информационной безопасностью в сфере интернет-банкинга.
- Выявлены ключевые проблемы информационной безопасности, следствия этих проблем, основные методы решения и рекомендации по усилению информационной безопасности при дистанционном банковском обслуживании.
Заключение
В данной работе были рассмотрены ключевые проблемы, связанные с информационной безопасностью в банковском бизнесе. В связи с постоянными утечками информации, киберпреступлениями, мошенничеством, совершенствование и поддержание защиты информационной безопасности банков является актуальным направлением развития банковского бизнесе.
В первой главе исследования были рассмотрены теоретические основы информационных технологий и информационной безопасности в банковском бизнесе. Были рассмотрены основы применения информационных технологий в банковском бизнесе, понятие информационной безопасности в банковском бизнесе, а также информационная безопасность электронных банковских платежей. В данной главе было выявлен тот факт, что, несмотря на постоянное совершенствование информационных технологий, и регламентов по работе с ними, проблем, связанных с защитой информационной безопасности меньше не становится. Это и подтверждает тот факт, что данная тема до сих пор актуальна и по сей день.
Во второй главе были рассмотрены современные информационные технологии и стандарты для улучшения и поддержания информационной безопасности в банковском бизнесе. Были изучены ключевые инновационные технологии в банковском бизнесе, современные стандарты информационной безопасности в банковской сфере и средства их исполнения, предложенные Центральным банком Российской федерации и британской бизнес школой. Были выявленные ключевые сферы деятельности, в которых возникают проблемы, связанные с информационной безопасностью, а именно: дистанционное банковское обслуживание и проблемы при оформлении кредита. Далее были рассмотрены методы и способы оценок риска информационной безопасности в банках, предлагаемые ЦБ РФ и британской бизнес школой. Рассмотрены ключевые шаги и процессы при выявлении оценки (количественной и качественной) уязвимости информационной безопасности в банках, а также денежные потери, связанные с проблемами утечки информационной безопасности. В заключении были рассмотрены информационные продукты, которые используют банки для защиты информационной безопасности на сегодняшний день. Итогом данной главы следует то, что, несмотря на использование таких банковских продуктов для защиты информационной безопасности, они могут только выявлять возможную утечку и атаку, которую частично могут устранить. Тем не менее, если будет выполнено совершенно новые процессы по атаке информационной безопасности или в данном процессе будет присутствовать человеческий фактор, данные программы будут не в силе устранить или помещать процессам утечки информации. Это и подтверждает тот факт, что на сегодняшний день банкам постоянно требуется обновлять свои информационные продукты и программы, которые работают с ключевыми бизнес- процессами банка, для поддержания информационной безопасности.