Показаны сообщения с ярлыком ЦБ РФ. Показать все сообщения
Показаны сообщения с ярлыком ЦБ РФ. Показать все сообщения

пятница, 11 января 2019 г.

К весне ЦБ получит возможность блокировки мошеннических сайтов


11.01.2019  Центральный банк России стал еще на шаг ближе к возможности самостоятельной блокировки мошеннических и опасных сайтов. 

Соответствующий законопроект уже рекомендовали к принятию в первом чтении. В случае утверждения ЦБ сможет блокировать неправомерный контент до решения суда. Также был пересмотрен еще один интересный нюанс — ранее Банк России не мог обратиться в суд по таким делам в качестве заявителя. Новый документ как раз предусматривает у регулятора такую возможность. Эксперты области убеждены, что новые меры помогут значительно сократить масштабы хищения денежных средств у граждан как со стороны простых мошенников, так и со стороны киберпреступников. Вчера этот законопроект был одобрен комитетом по финансовому рынку. По оценке главы комитета Анатолия Аксакова, во всех трех чтениях документ рассчитывается принять к весне этого года. Таким образом, Центробанк будет наделен правом блокировать мошеннические организации, среди которых финансовые пирамиды, нелицензированные компании, организации, маскирующие свои интернет-ресурсы под сайты лицензированных финансовых организаций и тому подобные. Также ЦБ будет в состоянии обратиться в суд с требованием заблокировать определенный ресурс, который представляет угрозу информационной безопасности кредитных организаций и их клиентов. О том, что Центральный банк России пытается добиться права на самостоятельную блокировку веб-ресурсов, на страницах которых размещена информация о мошеннических организациях, стало известно еще в начале ноября. 

«В рамках борьбы с кибермошенничеством Банк России намерен развивать деятельность по  совершенствованию нормативно-правового регулирования, обеспечивающего защиту информации при предоставлении финансовых сервисов в сети Интернет». «В частности, предполагается законодательно закрепить полномочия Банка России по блокированию сайтов сети интернет, распространяющих информацию о деятельности организаций, осуществляющих мошенническую деятельность под видом предоставления финансовых услуг», — гласит документ.

Источник: https://www.anti-malware.ru/news/2019-01-11-1447/28516

воскресенье, 28 октября 2018 г.

Что грядёт на смену 552-П

Валерий Естехин как всегда оперативно прочитал проект нового нормативного акта Банка России о защите информации в платежной системе Банка России и написал в своём блоге мнение о новом проекте
Перепечатаем весь текст статьи без купюр:
"Ознакомившись с проектом нового Положения “О требованиях к защите информации в платежной системе Банка России", которое в скором времени придет на смену Положению от 24 августа 2016 г. № 552-П с тем же названием, сначала испытываешь шок от радикальности “обновления” документа.
Роднит эти два нормативных документа с одним и тем же названием только тот факт, что документы подготовлены Банком России. В остальном от 552-П почти ничего не осталось.
Что же поменялось в нормативном регулировании банковской сферы с даты регистрации Положения № 552-П в Минюсте – 06.12.2016, что так или иначе имело отношение к защите информации в платежной системе Банка России? Давайте разбираться.

вторник, 23 октября 2018 г.

Что интересного по ИБ в проекте Положения Банка России “О требованиях к системе управления операционным риском…

Что интересного по ИБ в проекте Положения Банка России “О требованиях к системе управления операционным риском…
: Создается впечатление, что проект Положения ради рисков ИБ и ИТ и написан. Во всяком случае по тексту проекта документа в нескольких местах специально указывается: “операционный риск, включая риск ИБ и риск ИС”.

Документ солидный - из категории 90+ и это не возраст, а количество страниц в Положении. Далее по тексту мои комментарии будут выделяться так: (Прим. …).
В проекте Положения Банк России устанавливает требования к системе управления операционным риском в кредитной организации и банковской группе(Прим. далее для краткости - просто “КО”), включая требования к системам управления риском информационной безопасности и риском информационных систем, а также ведению аналитической базы данных о событиях операционного риска и потерях, понесенных вследствие реализации этого риска.
Бегло пробежимся по тексту проекта Положения Банка России, специально выделяя требования Положения по ИБ- и ИТ-рискам.
За что сразу цеплятся глаз “бумажного безопасника”? Например, за то, что с 4-ой главы Положения начинает мелькать термин “цифровая инфраструктура”, хотя и в законе №187-ФЗ “О безопасности критической информационной инфраструктуры”, и в ГОСТ Р 57580.1-2017 используется устоявшийся термин “информационная инфраструктура”. Кто-то из рисковиков-разработчиков проекта поддался магии “цифровой экономики”. Но вот в Приложении 2 к Положению всё же встречаем традиционный термин “информационная инфраструктура”, хотя в п.1.3 Приложения 2 опять упоминается “цифровая инфраструктура”.

среда, 10 октября 2018 г.

ЦБ планирует отслеживать сомнительные транзакции в режиме онлайн

Центробанк готов взяться на усовершенствование своей системы мониторинга транзакций. 

Конечной целью этих действий является возможность в режиме реального времени выявлять сомнительные операции, что, естественно, положительно скажется на оперативности реагирования на киберинциденты. 

Соответствующей информацией поделился зампред Центрального банка Василий Поздышев. Выступая перед журналистами, он отметин следующее: 

«Мы предлагаем с помощью цифровых технологических решений доработать эту систему, чтобы и банки, и Центральный банк могли в онлайн-режиме проводить мониторинг текущих операций, в том числе с использованием системы быстрых платежей и системы перевода Банка России». 

Поздышев отметил, что на данный момент весь мониторинг транзакций основывается на ручном режиме выявления подозрительной активности. 

«Мы передаем банкам списки клиентов, которые замешаны в теневых операциях. Банки, опираясь на эти списки, ежеквартально их обрабатывают и, как думаем, должны не проводить операции с этими клиентами или, по крайней мере, прежде чем проводить, проверять операции с этими клиентами. Это такой ручной режим», — передал ТАСС слова зампреда ЦБ. 

Помимо этого, в Банке России задумались над усовершенствованием системы получения отчетности банков. Здесь регулятор интересует возможность получения необходимой информации непосредственно из банка.

Источник: https://www.anti-malware.ru/news/2018-10-10-1447/27708

понедельник, 8 октября 2018 г.

На сайте Банка России опубликована карта точек банковского обслуживания, где можно сдать биометрические данные

Банк России разработал специальную карту точек банковского обслуживания, где все желающие могут сдать биометрические данные, чтобы впоследствии иметь возможность дистанционно получать банковские продукты и сервисы в любой кредитной организации с помощью удаленной идентификации.
Ресурс позволяет узнать адрес и часы работы офисов банков, которые предоставляют такую услугу. Для этого достаточно выбрать в специальном окне город и наиболее удобную точку обслуживания.
В настоящий момент на карте отмечены точки банковского обслуживания в 81 субъекте РФ. Данные будут постоянно обновляться.
Для получения банковских услуг с помощью удаленной идентификации необходимо один раз пройти первичную идентификацию в уполномоченном банке. Такой банк в присутствии физического лица проверит его паспорт и СНИЛС, зарегистрирует обратившегося в Единой системе идентификации и аутентификации (ЕСИА), а также снимет необходимые биометрические данные (изображение лица и запись голоса). В дальнейшем для дистанционного открытия счета (вклада), получения кредита или осуществления перевода в новом банке гражданину нужно будет пройти авторизацию в ЕСИА и подтвердить свои биометрические данные с помощью смартфона, планшета или компьютера с использованием камеры и микрофона.
Банки постепенно налаживают сбор биометрических данных в структурных подразделениях по мере готовности своей технологической инфраструктуры. До конца этого года данный сервис должны предоставлять не менее 20% подразделений банка в каждом регионе присутствия, к 30 июня 2019 года – 60%, до конца 2019 года – 100%.

среда, 26 сентября 2018 г.

Что интересного по ИБ в проекте Положения Банка России “О требованиях к системе управления операционным риском…

Создается впечатление, что проект Положения ради рисков ИБ и ИТ и написан. Во всяком случае по тексту проекта документа в нескольких местах специально указывается: “операционный риск, включая риск ИБ и риск ИС”.
Документ солидный - из категории 90+ и это не возраст, а количество страниц в Положении. Далее по тексту мои комментарии будут выделяться так: (Прим. …).
В проекте Положения Банк России устанавливает требования к системе управления операционным риском в кредитной организации и банковской группе(Прим. далее для краткости - просто “КО”), включая требования к системам управления риском информационной безопасности и риском информационных систем, а также ведению аналитической базы данных о событиях операционного риска и потерях, понесенных вследствие реализации этого риска.
Бегло пробежимся по тексту проекта Положения Банка России, специально выделяя требования Положения по ИБ- и ИТ-рискам.

понедельник, 6 августа 2018 г.

ИБ. Взгляд снизу: Алгоритм действий банка в случае инцидентов в ДБО ...

ИБ. Взгляд снизу: Алгоритм действий банка в случае инцидентов в ДБО ...: Согласно закона РФ от 27 июня 2018 № 167-ФЗ, в закон от 27 июня 2011 года №161-ФЗ "О национальной платежной системе" внесен ряд изменений (вступают в силу спустя 90 дней с момента опубликования). Таким образом, с 26 сентября 2018 года, согласно закона РФ № 167-ФЗ, банки должны будут оценивать риски несанкционированных переводов денежных средств и разрабатывать свои критерии таких переводов*. Банк России, в свою очередь, должен опубликовать критерии определения потенциально мошеннических операций**.

По новой версии №161-ФЗ банкам необходимо внедрить механизмы блокировок сомнительных операций в ДБО (в тех банках, где это до сих пор не сделано) и (возможно) внести изменения в действующие договоры ДБО с клиентами. При обнаружении признаков несанкционированного перевода денежных средств, банки с октября 2018 года обязаны будут приостановить исполнение платежа на срок до двух дней и запросить его подтверждение у клиента.
Ниже, основываясь на нововведениях в законе №161-ФЗ, представлено описание процессов реагирования на инциденты ИБ в системах ДБО для случаев: а) блокировки платежа по инициативе клиента – схема №1 и б) блокировки платежа по инициативе банка - схема №2.

вторник, 3 июля 2018 г.

ЦБ будет регулировать вопросы кибербезопасности во всех финансовых организациях

Ранее издаваемые регулятором нормативные документы в этой сфере должны были исполнять только банки

Банк России получил полномочия регулировать вопросы защиты кибербезопасности во всех организациях кредитно-финансовой сферы, сообщил журналистам исполняющий обязанности директора департамента информационной безопасности ЦБ Артем Сычев.
Ранее издаваемые ЦБ нормативные документы в области кибербезопасности были обязательны к исполнению только в банках, но с октября в сферу внимания ЦБ попадут также страховые, микрофинансовые и иные поднадзорные ЦБ организации.
"Мы получили сейчас возможность устанавливать соответствующие требования, которые мы должны будем согласовать с ФСБ и ФСТЭК (Федеральной службы по техническому и экспортному контролю - прим. ТАСС)", - сказал Сычев.
В конце июня президент РФ Владимир Путин подписал поправки в закон "О национальной платежной системе" и связанные с ним подзаконные акты. В частности, поправки в закон "О Центральном банке Российской Федерации" наделяют ЦБ правом по согласованию с ФСБ и ФСТЭК устанавливать обязательные требования по защите информации как для банков, так и для некредитных финансовых организаций. "Мы обязываем все организации, которые осуществляют денежные переводы, следовать признакам антифрода", - сказал Сычев.
Первыми нормативными документами, которые разработает ЦБ для некредитных финансовых организаций, станут два отраслевых стандарта, которые регулятор уже обсудил с профсообществом. Исполнение отраслевых стандартов является добровольным, при этом большинство обязательных требований уже содержится в государственном стандарте (ГОСТ 57580.1-2017, "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций"), который вступил в силу с 1 января.

Новшества для банков


С октября этого года банки должны будут оценивать риски несанкционированных переводов денежных средств и разработать свои критерии таких переводов. ЦБ в свою очередь разработает и к тому времени опубликует свои критерии потенциально мошеннических операций.
По словам Сычева, в категорию сомнительных попадают операции по переводу средств со счета юрлица на множество счетов физлиц в других регионах, а также операции с "нестандартным" назначением платежа.
Банки также должны будут внедрить механизмы блокировки таких операций и внести изменения в действующие договоры с клиентами. При обнаружении признаков несанкционированного перевода средств банки обязаны приостановить исполнение платежа на срок до двух дней и запросить его подтверждение у клиента.
Также в законе прописан порядок действий банков в случае, когда клиенты сами сообщают в банк о том, что мошенники получили доступ к управлению их счетами. 

Источник: https://tass.ru/ekonomika/5342867

В России вся инфраструктура приема карт должна работать с отечественными HSM

Все банковские процессы должны иметь отечественные средства криптографической защиты к 2024 г. При этом к 2031 г. с ними должна уметь работать  вся инфраструктура приема банковских карт. Об этом заявил и.о. директора Департамента информационной безопасности ЦБ Артем Сычев.

«К 2024 году мы рассчитываем на то, что все средства, которые работают в ядре платежных систем, так называемые host security modules, средства криптографической защиты, должны быть отечественного производства и поддерживать алгоритмы шифрования как иностранные, так и российские», — сказал А.Сычев. Он подчеркнул, что речь идет не только о Национальной платежной системе, но и о тех процессингах, которые обслуживают карты Visa и Mastercard.

Данное требование А. Сычев объяснил тем, что в условиях санкций нет гарантии того, что иностранные производители средств криптографической защиты в нужный момент не откажутся поставлять эти решения, или что они существенно не снизят надежность работы средств криптографической защиты.

«Понимая этот риск, понимания, что для этого должны быть проведены большие технические мероприятия, мы эту норму вводили», — пояснил А. Сычев. Данное требование содержится в положении Банка России о требованиях к информационной безопасности банков (382-П).

Кроме того, к 2031 г. вся инфраструктура приема платежных карт должна уметь работать с отечественными средствами криптографической защиты. На этот счет в рамках программы «Цифровая экономика» у ЦБ предусмотрено проведение определенных мероприятий.

А. Сычев добавил, что в настоящее время российский рынок делят два иностранных производителя HSM. Уже сейчас три производителя отечественного оборудования готовы «пойти в эту историю». При этом российские HSM должны иметь не только сертификацию РФ, но и международную. Здесь могут возникнуть проблемы, которые необходимо решить до 2024 г., подчеркнул А. Сычев.

По материалам PLUSworld.ru

воскресенье, 29 апреля 2018 г.

Центробанк становится системой мгновенных платежей между физлицами

Центробанк становится системой мгновенных платежей между физлицами

Система быстрых платежей

Оператором системы быстрых платежей, запуск которой готовит Ассоциация финансовых технологий (АФТ), станет Центробанк. Он будет выступать расчетным центром системы, а операционным, платежным и клиринговым центром станет АО «Национальная система платежных карт» (НСПК). Об этом со ссылкой на сообщение АФТ пишет информационное агентство «Интерфакс».
Организационно-правовая модель системы быстрых платежей уже утверждена наблюдательным советом АФТ, председателем которого является Ольга Скоробогатова, первый зампред Центробанка. Идея системы заключается в том, что через нее можно будет мгновенно осуществлять платежи, счета отправителя и получателя могут при этом находиться в любых банках.
Платежи и переводы будут осуществляться пользователем не по обычным реквизитам, а по упрощенным идентификаторам, таким как номер телефона или электронная почта. Плательщик сможет отправить деньги, используя QR-код или мобильный телефон получателя. Переводить деньги можно будет из мобильного банка, мессенджера, соцсети или через сайт интернет-магазина. Сначала система заработает для физических, а потом и для юридических лиц.

Тестирование системы

В марте АФТ сообщила на своем сайте, что банки, входящие в ассоциацию, уже подключились к прототипу системы быстрых платежей. Речь идет о банках Qiwi, АК Барс, Тинькофф и МТС. В настоящий момент они проверяют возможность перевода средств через систему от физического лица физическому лицу.


четверг, 22 февраля 2018 г.

Лекция: Кибератаки в финансовой сфере (Артем Сычев)

Лекция Артёма Сычева (Главное управление безопасности и защиты информации Банка России)

Тема кибератак в финансовой сфере часто оказывается на первых позициях в лентах новостей. Больше никто не врывается в кредитные учреждения в масках и с пистолетами. Никто не вскрывает сейфы. Деньги и информация просто исчезают. Банк России поставил себе цель - свести к минимуму количество результативных атак на банки и счета физических лиц. На форуме Vestifinance заместитель начальника главного управления безопасности и защиты информации Банка России Артем Сычев рассказал, как дела обстоят сегодня.

среда, 27 декабря 2017 г.

Обзор стандарта ЦБ по аутсорсингу

12 декабря на очередном совещании ТК122 в ЦБ РФ было принято решение рекомендовать к введению в действие новый стандарт - СТО БР ИББС 1.4 "Управление риском нарушения ИБ при аутсорсинге". Это значит, что в начале следующего года он будет утвержден, и на него уже стоит ориентироваться при передаче отдельных процессов (и ИБ в том числе) на аутсорсинг.
"Положения настоящего стандарта имеют рекомендательный характер, если только в отношении отдельных положений обязательность их применения не установлена законодательством РФ."

О чем этот документ? 

Документ разрабатывался несколько лет и много раз существенно изменялся. Так, первая редакция предполагала, что он будет только про аутсорсинг ИБ (как правильно использовать), но итоговая версия стала про необходимость оценивать новые риски ИБ, которые могут возникнуть при передаче процессов (не только ИБ) на аутсорсинг. Причем именно новые (или другие), само по себе использование аутсорсинга не говорит о том, что рисков будет больше или меньше (надо оценивать в каждом конкретном случае)...

Было: 
"Настоящие рекомендации в области стандартизации Банка России распространяются на организации БС РФ, проводящие деятельность по построению и/или совершенствованию СОИБ в соответствии с требованиями СТО БР ИББС-1.0 и принявшие решение использовать услуги аутсорсинга ИБ."
Стало:
"Настоящий стандарт распространяется на организации БС РФ, передающие на постоянной (непрерывной) основе выполнение на длительный срок следующих бизнес-функций (процессов) сторонним (внешним) организациям – поставщикам услуг, в рамках которого возникает новый рискнарушения ИБ:
  • при выполнении которых осуществляется обработка информации, защищаемой в соответствии с требованиями законодательства РФ, несанкционированный доступ к которой, раскрытие (распространение), несанкционированное (неавторизованное) изменение, уничтожение (потеря) и (или) хищение, создают условия для возникновения убытков организации БС РФ, ее клиентов или контрагентов, в том числе условия для совершения финансовых операций от имени клиентов;
  • ненадлежащие выполнение которых поставщиком услуг создают условия для реализации или реализуют инциденты ИБ."
В итоге стандарт ориентируется именно на контроль рисков ИБ при аутсорсинге и заявляет следующую цель:
"Целью стандарта является установление требований к управлению и контролю риска нарушения ИБ при аутсорсинге, выполнение которых создает основу для обеспечения соответствия уровня риска нарушения ИБ, при передаче бизнес-функций на аутсорсинг, уровню риска нарушения ИБ, принятому самостоятельно организацией БС РФ, а также основу для уменьшения такого риска."

Одними из основных видов бизнес-функций, которые рассматриваются организациями БС РФ в качестве приоритетных для возможной передачи на аутсорсинг, определены:
  • функции, связанные с применением информационных технологий, обслуживание и администрирование средств вычислительной техники (далее – СВТ), серверного и телекоммуникационного оборудования, устройств самообслуживания, разработкой программного обеспечения; 
  • операционные и административные функции, включая функции, связанные с финансовой деятельностью, функционалом back-офиса, call-центра, организационным и административным обеспечением;
  • функции, связанные с хранением и обработкой информации, в том числе на внешних центрах обработки данных и облачных сервисах (облачных службах);
  • функции обеспечения информационной безопасности (ИБ) организации БС РФ;
  • административно-хозяйственные функции.

Да, ИБ - лишь один из вариантов, но при этом именно особенностям аутсорсинга ИБ отведена целая часть стандарта (п.12). С ней рекомендую ознакомиться в первую очередь.

Как относится ЦБ РФ к аутсорсингу?

"Основными причинами и целями передачи выполнения бизнес-функций организаций БС РФ поставщикам услуг (целями аутсорсинга), как правило, являются:
  • содействие оптимизации и повышению эффективности деятельности организации БС РФ;
  • оптимизация затрат и повышение эффективности деятельности организаций БС РФ, в том числе связанных с выполнением не профильных (вспомогательных) бизнес-функций;
  • повышение «прозрачности» бизнеса с целью уточнения его стоимости при совершении сделок с его акциями (долями);
  • привлечение внешних специалистов, обладающих необходимой квалификацией, компетенцией, знаниями и опытом работ в областях, которые являются вспомогательными или не профильными для организаций БС РФ;
  • снижение зависимости от ресурсных ограничений, в первую очередь финансовых и кадровых, для выполнения вспомогательных или не профильных бизнес-функций."
Но необходимо учитывать возможные риски:
"Несмотря на то что привлечение поставщиков услуг для аутсорсинга призвано способствовать повышению эффективности реализации бизнес-функций при сокращении затрат на их реализацию, в большинстве случаев передача выполнения бизнес-функций приводит к появлению новых рисков в деятельности организаций БС РФ, включая риски нарушения  ИБ."

Какие требования устанавливает стандарт?

Для достижения цели управления и контроля риска нарушения ИБ при аутсорсинге, настоящий стандарт устанавливает базовые требования к управлению риском нарушения ИБ, включая требования:
  • к содержанию задач и зоне ответственности руководства организаций БС РФ при реализации управления и контроля риска нарушения ИБ при аутсорсинге;
  • к оценке риска нарушения ИБ при аутсорсинге существенных функций, в том числе при принятии решения о передаче бизнес-функций на аутсорсинг;
  • к оценке возможности поставщика услуг обеспечить должный уровень ИБ при выполнении бизнес-функций, и наличию внутренней компетенции организации БС РФ для проведения такого рода оценки;
  • к содержанию соглашений о передаче выполнения бизнес-функций на аутсорсинг;
  • к содержанию мероприятий по контролю обеспечения непрерывности деятельности поставщиком услуг при реализации бизнес-функций организаций БС РФ, в части обеспечения ИБ;
  • к содержанию мероприятий по постоянному мониторингу и контролю рисков нарушения ИБ при аутсорсинге;
  • к составу и содержанию мероприятий по проведению периодического внешнего аудита обеспечения ИБ при аутсорсинге существенных функций;
  • к организации аутсорсинга процессов обеспечения ИБ.
Это, пожалуй, основная вводная информация про новый стандарт. А чуть подробнее можно посмотреть в короткой презентации-обзоре, которую я подготовил (если у вас нет доступа к SlideShare, то можете ее посмотреть и скачать в группе ВК - https://vk.com/isms8020).



Итого: Если вы работает в финансовой организации и тема аутсорсинга вам близка (уже используете или собираетесь), то стоит, не дожидаясь утверждения документа, начинать разрабатывать Политику и Программу аутсорсинга, определять Критерии выбора провайдера услуг, Оценивать риски и пересматривать SLA. Задачи, на мой взгляд, не сложные, но потребуют больших трудозатрат хотя бы на внутреннее согласование и утверждение документов. Поэтому начинать желательно как можно раньше... Успехов!

четверг, 7 сентября 2017 г.

О грядущих изменениях в Положение Банка России №382-П (мнение эксперта)

Евгений Царёв высказался по поводу планируемых изменений в Положение Банка России №382-П

Опубликован проект поправок в Положение Банка России №382-П. Вступает в силу с 1 июля 2018 года, часть положений с 1 июля 2019 года.
Основные моменты:
  • Расширено понятие инцидента, если раньше к инцидентам в платежных системах относили только незначительную часть от общего количества инцидентов, то после принятия поправок к ним будет относиться почти все.
  • В платежном процессе необходимо применить ряд сертифицированных средств защиты (раньше была расплывчатая формулировка, в духе «могут применяться»).
  • Имеется прямая ссылка на ГОСТ Р ИСО/МЭК 15408-3-2013.
  • Необходимо проводить ежегодное тестирование на проникновение и анализ уязвимостей лицензиатом ФСТЭК.
  • При модернизации систем необходимо проводить внеплановый анализ уязвимостей.
  • Детализированы условия, когда по заявлению клиента банк обязан вводить ограничения по параметрам операций. Фактически по заявлению клиента банк обязан ввести требуемые клиенту ограничения.
  • Прямое требование по разделению контуров подготовки и подтверждения клиентом электронных сообщений.
  • Новые требования по информированию Банка России. Нужно будет информировать ЦБ даже о планах по размещению информации на официальных сайтах, выпуску пресс-релизов и проведению пресс-конференций.
  • Оценка соответствия по 382-П должна проводиться только сторонней организацией – лицензиатом ФСТЭК.
Теперь о деньгах. Казалось бы, ну и что, новые требования, просто информационная безопасность для банков немного вырастает в цене. А вот и нет. В случае принятия поправок радикально повышаются шансы клиентов получить возмещение от банков в случае хищения через каналы ДБО.
Практика рассмотрения судебных споров между банками и клиентами меняется. Клиенты год от года все чаще получают с банков возмещение ущерба от действий злых хакеров. Текущие поправки усиливают и ускоряют этот процесс. Каким образом? При хорошей экспертной поддержке можно однозначно доказать какие-либо нарушения требований ЦБ и в первую очередь это касается нового ГОСТа и 382-П382-П. Опять же, при правильном подходе будет доказана причинно-следственная связь между нарушениями банком требований и хищением денег клиента. А это означает удовлетворение иска на всю сумму плюс расходы.

И еще момент, раньше у банков в суде работала стратегия:
— «А мы ничего не знаем, к нам пришли платежки, ЭЦП мы проверили, они правильные. Какие к нам еще вопросы? Судебная экспертиза? А что нужно? Дать информацию по нашим внутренним ИТ-системам? Раскрыть информацию по фрод-мониторингу и средствам защиты, которые мы используем? Исходники ДБО дать? ДА ВЫ ЧТО! Это же банковская тайна! МЫ НИЧЕГО НЕ ДАДИМ НА ЭКСПЕРТИЗУ! Вот, есть компьютер клиента, с которого украли деньги, вот по нему и проводите экспертизу».
Сегодня эта стратегия уже не работает. Дело №А40-216859/15-170-1768 ООО «Электросервисмонтаж» против ОАО (ныне ПАО) «Московский Кредитный Банк». Читаем основной довод суда:
Банком не представлено достоверных сведений о примененных им аппаратных и программных средствах защиты. Повышение уровня безопасности программного обеспечения могло бы воспрепятствовать несанкционированному вторжению со стороны третьих лиц.
Согласно выводам эксперта уровень безопасности программного средства защиты соответствует низкому уровню.
Экспертом были даны пояснения по проведенной им экспертизе, в частности, эксперт пояснил, что выводы экспертизы сделаны на основании того объема документов и информации, которая предоставлена сторонами в добровольном порядке.
Поскольку запрошенная экспертом информация была предоставлена ответчиком не в полном объеме, сведения в отношении примененных им средств защиты от несанкционированного доступа были не подтверждены, суд считает возражения ответчика необоснованными и приходит к выводу о том, что по характеру обязательства ответчиком не была обеспечена надлежащая защищенность системы.
Вот и все, клиент банка получил полную сумму возмещения, плюс расходы.
Поэтому коллеги, банковские безопасники, доложите своему руководству, что ситуация не просто меняется, а меняется очень быстро. Необходимо проводить нормативное исследование/экспертизу ваших систем ДБО и корректно оформлять их работу. Также необходимо обеспечить качественную досудебную и судебную поддержку своих юридических департаментов. Фактически такого не бывает, чтобы практикующие юристы могли похвастаться компетенцией в вопросах информационной безопасности на экспертном уровне (если таковы есть, я очень хочу с вами сотрудничать – пишите, обсудим).
Еще момент, мы с коллегами в RTM Group разрабатываем методику проведения комплексной экспертизы (нормативная, финансово-экономическая и компьютерно-техническая), которая будет использоваться в судебных экспертизах в рамках споров между банками и клиентами по вопросам хищения денежных средств через каналы ДБО. Обратите внимание, в приведенном выше кейсе, эксперт оценил уровень безопасности как «низкий». Мы, помимо всего прочего, разрабатываем критерии определения уровня безопасности систем ДБО. Будут сделаны соответствующие публикации, методика будет открыта и никаких волюнтаристических оценок экспертов уже не будет, выводы экспертиз будут основаны на методике, которую суды точно примут. По своему опыту могу сказать, что суду очень хочется получить от эксперта качественную оценку уровня безопасности ДБО, с новой методикой он ее получит.
Проводить работу самостоятельно или пригласить сторонних экспертов – ваш выбор. Главное успеть адаптироваться к новой реальности. Не останьтесь крайним лично. Я на некоторых коллег уже насмотрелся. Годами ходить по судам и следователям – это не то «удовольствие», к которому нужно стремиться. Как всегда повторяю свой тезис: «Думайте о себе».
С целью повышения защиты средств компаний и граждан от хищения, Центробанк вводит дополнительные требования к банкам и любым иным структурам, проводящим платежи, в том числе настаивая на ограничении операций определенными параметрами. С новациями, предназначенными для защиты средств клиентов банков и платежных систем от хищений содержатся в поправках к Положениям ЦБ «О требованиях к обеспечению защиты информации при денежных переводах» (с текстом можно ознакомиться на regulation.gov.ru).
Новые требования будут касаться не только банков или платежных систем, но фактически для всех сайтов, принимающих оплату. «Сейчас при оплате покупки в Интернете сайт нередко запрашивает данные на своем сайте, а далее переадресует на сайт банка или платежной системы, чем пользуются злоумышленники и что в итоге приводит к хищениям», — отмечает замглавы лаборатории компьютерной криминалистики компании Group-IB Сергей Никитин.
Для повышения безопасности трансакций будут введены дополнительные меры безопасности. Во-первых, платеж и его подтверждение должны быть в разных программных средах (например, платеж — на компьютере и подтверждение — на телефон). Кроме того, клиент в обязательном порядке должен видеть реквизиты платежа, который он подтверждает. Центробанк также настаивает на том, чтобы банки усилили контроль за сомнительными трансакциями уже на этапе авторизации клиента и даже приостанавливали операции при наличии определенных признаков.
Поправки должны вступить в силу с 1 июля 2018 года.

четверг, 12 января 2017 г.

Центробанк будет блокировать опасные сайты за один день

Регулятор закрыл более полутора тысяч вредоносных ресурсов и нацелился на большее Источник: http://izvestia.ru/news/656286#ixzz4VZYMha9r

Банк России получил принципиально новое оружие в борьбе с вредоносными сайтами и теперь сможет блокировать их за один день. Благодаря особому статусу компетентной организации отныне он имеет право выявлять сайты-нарушители, распространяющие вредоносные программы, ресурсы с противоправным контентом и фишинговые сайты. Если в закончившемся году ЦБ устранил около 1,5 тыс. таких страниц, то с новыми возможностями он сможет существенно увеличить это число и кардинально изменить ситуацию с безопасностью в Рунете.
Данные о виртуальных ворах Центробанк будет предоставлять координационному центру (КЦ) национального домена сети, что и позволит максимально оперативно блокировать подозрительные сайты. По сути, регулятор будет закрывать сомнительные ресурсы практически самостоятельно, пояснили «Известиям» в пресс-службе ЦБ, отметив при этом, что процедура будет укладываться в один день. Соответствующее соглашение было подписано в конце прошлого года. Соглашение заключается сроком на три года, уточняется в тексте документа (есть у «Известий»).
В прошлом году при содействии Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) Банка России было заблокировано 1588 фишинговых сайтов, угрожающих финансовой и информационной безопасности граждан и национальной платежной системе, сообщили «Известиям» в Банке России. При этом наибольшее число закрытий сайтов пришлось на IV квартал. Только в декабре было нейтрализовано около 600 вредоносных ресурсов, в ноябре — 400, уточнили в ЦБ.
Эти показатели можно считать весьма скромными по сравнению с общим числом потенциально опасных сайтов, через которые мошенники крадут данные о банковских счетах граждан. По данным КЦ, в России зарегистрировано более 6,4 млн доменных имен .ru и .рф. Из них опасность представляют страницы около 370 тыс. ресурсов в сети, и это число постоянно растет, сообщили «Известиям» в «Яндекс.Браузер».
— Каждый месяц мы выявляем в среднем 3–4 тыс. новых фишинг-страниц, пополняя их списки по несколько раз в день. Но даже за час своего существования одна мошенническая страница может навредить пользователям, — заявил «Известиям» представитель компании.
— В каждый момент времени активными могут быть сотни тысяч вредоносных сайтов. Это как фишинговые страницы, выманивающие пароли и номера карт под видом банковских сайтов и других популярных порталов, так и сайты, распространяющие вредоносное программное обеспечение, — пояснил руководитель отдела реагирования на угрозы информационной безопасности компании Positive Technologies Эльмар Набигаев.
Обычно мошенники пользуются доверием людей, выдавая вредоносные сайты-двойники за реальный интернет-банк. Так киберворы могут получить доступ к паролям, защищающим личную информацию. Потенциальными жертвами недобросовестных лиц могут стать более 5 млн граждан, и это только пользователи отечественного браузера «Яндекс» (по данным самой компании).

понедельник, 26 декабря 2016 г.

Сравнение мер Приказа 21, 382-П, СТО БР ИББС и 152-ФЗ

Сергей Сторчак сравнил меры по обеспечению безопасности персональных данных для 4 уровня защищенности персональных данных в соответствии с требованиями:
 - Приказа ФСТЭК России от 18.02.2013 № 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных";
 - Стандарта Банка России СТО БР ИББС-1.0-2014 "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения" и Рекомендации в области стандартизации Банка России;
 - "Положения о требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" (утв. Банком России 09.06.2012 N 382-П);
 - Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных".

 Согласно Приказа 21 необходимо выполнить 27 мер по обеспечению безопасности персональных данных. С учетом вышеизложенных нормативных документов их сумма увеличивается до 60.

Таблица - здесь


воскресенье, 11 декабря 2016 г.

Краткий обзор требований Положения Банка России 552-П



“Закон Яровой” для банков
6 декабря 2016 года в МинЮсте зарегистрировано новое Положение ЦБ РФ от 24.08.2016 № 552-П “О требованиях к защите информации в платежной системе (далее – ПС) Банка России” (далее - Положение № 552-П) (вступает в силу по истечении 10 дней после дня его официального опубликования).