Показаны сообщения с ярлыком ЦБ. Показать все сообщения
Показаны сообщения с ярлыком ЦБ. Показать все сообщения

среда, 5 февраля 2014 г.

Риски убиения банков

Меня иногда упрекают, что я начал отклоняться от центрального курса партии, а именно информационной безопасности. С информационной составляющей всё более-менее понятно и ясно, но если смотреть на безопасность шире, то всегда выявляется ряд смежных тем. Так вот, отклонюсь и сегодня.


Алексей Чеканов у себя в блоге пишет про гипотетический риск сознательного уничтожения банком базы данных клиентов (счетов, вкладов, депозитов). И если про потолок АСВ всё всем ясно, то этот риск часто остается за пределами воображения, Гарантированно уничтожить базу может недовольный админ, также забыв делать продолжительное время резервные копии. Или это может быть сделано по распоряжению недовольного руководства банка, включая акционеров. В обоих случаях последствия для клиентов будут идентичны. Что же остается делать ЦБ? Организовывать в своих недрах облачное хранилище реестров для всех банков?
Идеи как минимизировать и этот риск:
- обязательно хранить бумажный договор с банком;
- если вносите средства наличными, то нужно сохранять приходники;
- регулярно заходить за бумажными выписками в банк;
- если перечисляете средства безналом, то неплохо хранить смежные скриншоты (скрин из системы отправителя, скрин из системы получателя);
- транзакционные логи так и так останутся в платежных системах по переводам, в ЦБ по межбанку.
Как правильно выбирать банки:
- банк должен быть из государственного «белого» списка (51 банк);
- банк должен входить в зеленую часть высшей лиги народного рейтинга (25 банков).
- банк должен быть из неофициального системообразующего списка (14 банков).

Если определить пересечение данных множеств, то получится, что деньги можно хранить только в трех российских банках. Какие это банки? Занавес! Просьба не воспринимать всерьёз как прямое руководство к действию. J

четверг, 26 декабря 2013 г.

Белый список банков

Долго нам всем говорили, что в ЦБ нет никакого черного списка банков, как неожиданно оказалось, что есть… белый список. Список неплохо корелирует с ТОП-50 банков. Таким образом, с благим видом под прикрытием госзакупок обществу мягко подсказывают, где хранить свои деньги. Помимо этого официального списка существует и неофициальный список системообразующих банков. Скорее всего, подобный список будет составлен на основе белого списка и будет утвержден ЦБ.
Понятно, что в перспективе количество банков в России будет уменьшено, и вот самые очевидные пути для этого:
- присоединение их к «старшим» путем покупки
- отъем лицензии за любые грехи
- собственное разорение по самым разным причинам.
Банки разные нужны, банки разные важны. Вот публикую самый простой из общеизвестных в узких кругах алгоритмов, кому недостаточно сбербанковских шести процентов годовых.
Берем один банк А, берем другой банк Б и сто тысяч деревом. Внимание, банк Б. по последним веяниям уже не является доверенным. Банк А используется для вкладов, банк Б используется только для переводов.
1 января 2014
Открыть вклад 1 в банке А на 3 мес. и перечислить на него 70 000 из банка Б
Открыть вклад 2 в А на 12 мес. и перечислить на него 30 000 из Б

1 апреля 2014
Закрыть вклад 1 и вывести деньги в Б
Открыть вклад 3 в А на 3 мес. и перечислить на него 41 763 из Б
Открыть вклад 4 в А на 6 мес. и перечислить на него 30 000 из Б

1 июля 2014
Закрыть вклад 3 в А и вывести все деньги в Б
Добавить на вклад 4 в А сумму 42 815 из Б

1 октября 2014
Закрыть вклад 4 в А и вывести деньги в Б
Добавить на вклад 2 в А сумму 75 620 из Б


1 января 2015
Закрыть вклад 2 в А и вывести 112 064 в Б

Банк Б на всех переводах «съест» только 60 руб. (6*10), т.е. ваша чистая прибыть составит 12 004 руб. или 12.0%. Попробуйте ничего не делая заработать в год лошади больше. С новым годом!!!

вторник, 24 декабря 2013 г.

Согласие для АСВ

 
В продолжение темы про зачистку финансовой системы хочу обратить внимание на вопрос, должен или не должен каждый банк при заключении договоров с клиентами брать согласие на потенциальную передачу ПДн:
- Агентству по страхованию вкладов
- Банку России
- всем остальным банкам, включая тех, которых еще нет в природе.
При наступлении страхового случая, ПДн будут передаваться по данному списку, даже без существования согласия субъекта ПДн. Разумеется, потом при выплате денег согласие может быть легко получено, но что делать, если клиент давать такое согласие не намерен, а его данные уже давно растеклись по банкам-агентам.
Привожу последний пример с сайта АСВ по Инвестбанку: «Сбербанк России осуществляет прием заявлений и выплату страхового возмещения вкладчикам, чьи фамилии начинаются с букв А–К (A–Z), Промсвязьбанк — с букв Л–П, Номос-Банк — с букв Р–Ц, Россельхозбанк — с букв Ч–Я».
А вот форма для поиска банка-агента по этому же банку. Страница, конечно же, без шифрования канала. Куда проще написать предупреждение, что клиент принимает на себя ответственность за слив в интернет своих паспортных данных, чем купить сертификат, например, Thawte.

Даём согласие на обработку ПДн сразу всем банкам?!

пятница, 13 декабря 2013 г.

Все защищают свой web?


Как мы все видим, ситуации вокруг многих банков складываются печально – ЦБ стал активно отзывать лицензии. Открываем книгу памяти и считаем банки с отозванными лицензиями за текущий год – их уже ТРИДЦАТЬ. Хочется верить, что деятельность ЦБ полностью оправдана, а значит останутся только лучшие из лучших.

Тем не менее, я вижу довольно актуальный риск – deface web-сайта. Достаточно изменить index.html на уже стандартный текст про возмещение застрахованных 700 тыс, как снежинка ненависти конкретного Васи Пупкина превратится в снежный ком, сметающий очередной банк.

Я очень сомневаюсь, что защите web-сайтов банки уделяют достаточно внимания:
- физическая безопасность хостинга
- отказоустойчивость оборудования
- права доступа к ОС, к прикладу, к web-серверу
- уязвимости и обновления версий всего
- безопасность программного кода
- лояльность и уровень знаний персонала
- всё прочее

Давайте подумаем и на этот счет!

 

суббота, 9 июня 2012 г.

Куда бежать банкам

Данным постом я хочу предложить разные точки зрения, которые могут иметь место в банковской среде относительно того, что делать или не делать банкам в связи с набиранием оборотов закона «О национальной платежной системе».

Как уже все знают, только что вышли в свет проекты Положения и Указания ЦБ, которые при хорошем стечении обстоятельств могут быть приняты уже летом. Из текста документов следует, что они уже согласованы регуляторами и могут быть опубликованы в Вестнике Банка России» уже в июле. Нужно ли что-нибудь делать Банкам в этой связи или нужно по-прежнему ждать?

С точки зрения ИБ для Банка в той или иной части применимо законодательство о ПДн (152-ФЗ и ниже), Стандарт безопасности Банка России (пакет документов СТО БР ИББС). Теперь к этому списку добавляется Закон о национальной платежной системе (161-ФЗ) и документы «прикладного» уровня (документы ЦБ). Так что же нужно делать рядовому банку, в какую сторону начинать бежать? Хочу рассмотреть три точки зрения, какая из них более правильная, попрошу оценить экспертное сообщество:

• Игнорировать 152-ФЗ, принять СТО БР, игнорировать 161-ФЗ

• Применить 152-ФЗ, игнорировать СТО БР, применить 161-ФЗ

• Применить 152-ФЗ, игнорировать 161-ФЗ, игнорировать СТО БР

Здесь я сознательно не уделяю внимание стандарту PCI DSS по классической причине – отсутствие его обязательности по причине отсутствия реальной ответственности перед кем бы то ни было.

Теперь я хочу прокомментировать каждый из сценариев:

1) Пожалуй, самый распространенный путь для банка это принятие СТО БР. Большое число банков уже приняли этот стандарт, и потихоньку начали приведение своих ИС и процессов в соответствии с ним. Известно, что сам по себе СТО БР носит рекомендательный характер и скорее всего таким и останется. Уж не знаю, по какой причине так происходит, но ЦБ никак не может его сделать обязательным для исполнения. Может быть дело в том, что в ЦБ понимают, что подавляющее большинство банков не смогут в обозримом будущем достичь реального показателя ИБ, заложенного в нем. Если СТО БР в банке официально принят, то на законодательство по ПДн, пусть и с некоторыми оговорками, можно не ориентироваться.

2) Другой путь - это следование законодательству РФ в части ПДн по той причине, что «вертикаль власти», а именно Федеральный закон, Постановления Правительства и т.д. всегда имеют приоритет по сравнению с отраслевыми стандартами, которые к тому же не должны противоречить первым. Плюс этого подхода ещё и в том, что под любое изменение законодательства проще подстроиться, выполняя основополагающие требования, а не их производные. Что же касается законодательства о НПС, то в любом случае все ИС, которые присутствуют в банке, это уже ИСПДн. К тому же механизмы защиты, предлагаемые к реализации ЦБ, очень хорошо коррелируют со СТО БР.

3) Последний путь основывается на утверждении о том, что практически любой банк не имеет в своем распоряжении никаких платежный систем. Список платежных систем весьма широк, но большинство из них либо международные, либо не принадлежат банкам. В отделениях банков имеются лишь рабочие места, связанные с данными платежными системами. Это наиболее формальный подход, согласно которому банк занимает выжидательную позицию в вопросах ИБ и начинает выполнять требования ЦБ и платежных систем по мере поступлений. В вопросах защиты платежных систем, также как и в предыдущем сценарии, банк может руководствоваться общими требованиями законодательства о ПДн.