Банки

Надо ли бороться с «человеческим фактором»?

«Человеческий фактор» редко означает что-то хорошее. Эта идиома почти синонимична крылатой фразе «человеку свойственно ошибаться». Только кроме ошибок под человеческим фактором понимается еще халатность, склонность к коррупции и злоупотреблениям, глупость и прочие крайне неприятные вещи.

«Человеческий фактор» редко означает что-то хорошее. Эта идиома почти синонимична крылатой фразе «человеку свойственно ошибаться». Только кроме ошибок под человеческим фактором понимается еще халатность, склонность к коррупции и злоупотреблениям, глупость и прочие крайне неприятные вещи.

Хотя, вообще говоря, человек отличается от всего остального не только в худшую сторону, согласитесь. Если посмотреть на проблему под этим углом, то «человеческий фактор» означает всего лишь то, что при принятии решения помимо «объективных» вводных (то есть фиксируемых, «считаемых») имеет значение также мотивация. Ну а уж какая именно - это зависит от того человека, чей «фактор».

Для того чтобы человеческий фактор был не слабым, а сильным звеном информационной безопасности, мотивация защищать информацию всего лишь должна быть сильнее мотивации этого не делать.

Возьмем дистанционное банковское обслуживание. Очевидно, что корень проблем с защищенностью этого феномена лежит в том, что у банков просто нет мотивации. Не потому, что банки плохие, а по целому ряду совершенно объективных причин.

1. Банки на развитии сферы ИБ не зарабатывают. Банки зарабатывают на тех услугах,  которые  они  предоставляют
клиентам. И если у банка возникает альтернатива - ввести новую удобную, но незащищенную услугу или аналогичную услугу в защищенном виде, но неудобную, -банк выбирает первое. Безопасники в лучшем случае делают и сертифицируют хорошие, но неудобные средства защиты, а функциональщики в лучшем случае пишут удобные, но незащищенные программы. В результате, конечно, банки не развивают защищенные услуги, потому что разработка систем в защищенном исполнении - несвойственная им задача, они не умеют и не должны уметь это делать.

2. Затраты на защиту недопустимо высоки. И для банка, и для клиента. Считается, что затраты на информационную безопасность должны составлять около 20% от всех затрат на информационную систему. Сегодня средства ИБ обходятся банку в сумму, близкую к цене информационной системы, то есть почти в пять раз дороже нормы. Компьютер стоит около $400, и примерно столько же стоит электронный замок на этот компьютер. Конечно, дело здесь не в том, что вендоры дерут за свои средства втридорога. Все в комплексе: и низкая эффективность производства, и неразвитость рынка, и отсутствие достаточной квалификации у интеграторов. За защиту каждой из функций приходится платить неоднократно. Как результат - затраты банков на ИБ давно превзошли все допустимые пределы, а эффекта банкиры не чувствуют. Не лучше дела обстоят у клиента: чтобы не снизить защищенность банка, его компьютер должен быть защищен не хуже, чем банковский. Это правильно, но есть нюансы. Компьютер в банке должен быть доверенным всегда, и поэтому его защита стоит дорого. Компьютер клиента должен быть защищен надежно только на время сеанса связи с банком. Вот и приходится либо переплачивать, либо обходиться без защиты. Банк не может сказать клиенту, что сервис незащищен, и для имитации защиты предлагает клиенту использовать суррогаты вроде различных токенов, защитными функциями не обладающих, но денег стоящих. Фактически клиент остается без защиты, но со всех сторон виноватым.

Есть и другие обстоятельства, но в данном случае, думается, достаточно остановиться на этих двух, потому что все остальные все равно сведутся к тому же - к экономической оправданности затрат. Это верно и для банка, и для клиента. Потому что это - человеческий фактор.

ДИСТАНЦИОННОЕ БАНКОВСКОЕ ОБСЛУЖИВАНИЕ

Сегодня практически нет банков, клиенты которого не пострадали бы от действий хакеров, атакующих системы ДБО. Потери клиентов российских банков от таких атак составили 2,5 млрд евро. «Доходы» преступных хакерских групп составляют, по оценкам экспертов, $25-30 млн в месяц для каждой группы. В основном это те деньги, которые теряют вкладчики банков.

Теряют потому, что реальные меры безопасности по уже приведенным выше причинам подменяются имитацией защиты. Ни одна система ДБО сегодня не обеспечивает создания доверенной среды исполнения СКЗИ, в результате применение средств защиты осуществляется с нарушением обязательных условий, что и приводит к потерям. Полноценная защита слишком дорогая, клиент и сам на нее, конечно, не согласится, а усеченная - не дает ожидаемого эффекта, но применяется банками, поскольку создает у клиентов ложную, но все же уверенность в безопасности.

Вот и получается, что ответственность за финансовые потери банки переносят на клиентов, хотя понимают опасность «усеченных» решений и в целом совсем не хотят намеренно никому вредить. Клиенты соглашаются, потому что не понимают реальных рисков и потому что не видят альтернативы. И в первом и во втором случае ситуация чревата колоссальными репутационными рисками, особенно для крупных банков. При потере средств клиент испытывает огромное разочарование услугой банка и банком в целом. И тут уже его собственный «человеческий фактор» не будет считаться с тем, что «так у всех», он все равно будет винить именно тот банк, который так его подвел. Но и понимание клиентами того, что банк покрывает свои риски их деньгами, не способствует привлечению новых клиентов.

Значит ли это, что проблема не решаема и все может оставаться как есть и дальше?

Выход есть. Он основывается на простом логическом выводе: если во взаимодействии с удаленным информационным ресурсом (в случае с ДБО -с банком) пользователю необходимо решать строго определенную задачу, а не работать постоянно, причем сразу со всех компьютеров в мире, можно снизить накал борьбы и вместо того, чтобы предпринимать дорогостоящие меры по созданию доверенной вычислительной среды «навсегда», попытаться обеспечить доверенную среду выполнения задачи - доверенный сеанс связи (ДСС).

Для этого предназначено средство обеспечения доверенного сеанса (СОДС) «МАРШ!».

Применение   СОДС   «МАРШ!» в ДБО для клиента будет выглядет так:
• чтобы начать сеанс работы с банком, пользователь заканчивает свой предыдущий сеанс работы («перезагружается») и загружает компьютер с подключенным загрузочным USB-устройством «МАРШ!» (размером со среднюю флэшку);
• в оперативную память компьютера с «МАРШ!» загружается все необходимое для работы с банком, включая VPN и СКЗИ;
• все ресурсы ПК, к которому подключен «МАРШ!», кроме оперативной памяти и переферии (клавиатура, мышь, монитор), в процессе работы в доверенном сеансе связи с банком пользователю недоступны, поэтому защищенность работы они снизить не могут, пользователь работает в доверенной среде и только в рамках определенных банком задач;
• после завершения работы с банком пользователю достаточно отключить «МАРШ!» и «перезагрузиться», загрузив основную ОС своего ПК, чтобы продолжать работать  со  своим привычным программным и аппаратным окружением.

На стороне банка, конечно, доверенный сеанс связи поддерживает серверная часть СОДС «МАРШ!» - Сервер доверенного сеанса связи.

Такой подход позволит гарантированно исключить случаи утраты средств банками и их клиентами из-за хакерских атак на системы ДБО, и в то же время он абсолютно экономически оправдан -и для банка, и для клиента. Решение на базе ДСС в разы дешевле комплектов средств защиты, необходимых для оборудования отдельно взятого ПК с обеспечением аналогичного уровня защищенности. И в то же время - существенно удобнее: не требует ни изменения привычной информационной среды, ни работы с одного, раз и навсегда определенного, компьютера. Для внедрения такого решения даже не понадобится вносить изменения в системы ДБО, использующие Web-сервисы. Какой же может быть еще «человеческий фактор»?

Начать дискуссию

Знакомство с экспертами Клерк.Консультаций: Надежда Камышева

Мы начинаем вести серию заметок о наших экспертах. Сегодня рассказываем о самом опытном эксперте — Надежде Камышевой, которая уже более 20 лет помогает бухгалтерам решать их рабочие вопросы.

Иллюстрация: Вера Ревина / Клерк

На 6 рублей в 6-НДФЛ могут быть отклонения. Богатым инвесторам обещают вернуть больше НДФЛ. 🙏«Ночной бухгалтер» № 1728

Не стоит волноваться, если при умножении дохода на ставку рассчитанный налог в 6-НДФЛ не сойдется с реальным. Чем больше сотрудников, тем больше может быть разбег.

На 6 рублей в 6-НДФЛ могут быть отклонения. Богатым инвесторам обещают вернуть больше НДФЛ. 🙏«Ночной бухгалтер» № 1728
IT-компании

Свыше 18 тысяч IT-компаний продлили аккредитацию. Но это не все

2 тысячи компаний в сфере IT решили не подавать заявление на продление аккредитации. Они перестали соответствовать критериям.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Мигрантам предлагают носить цифровые браслеты

Чтобы следить за перемещениями мигрантов внутри РФ, власти хотят надеть на них цифровые браслеты и заставить приезжих проходить дактилоскопическую регистрацию.

Долги по налогу на имущество сократились на 31%

19 млн россиян закрыли долги по налогам после введения ЕНС.

Бесплатно с Уведомление по ЕНП

Какие налоги войдут в уведомление по ЕНП в июле 2024 года

В июльском уведомлении не будет взносов. В него войдет НДФЛ и квартальные авансовые платежи по другим налогам.

Какие налоги войдут в уведомление по ЕНП в июле 2024 года
Опытом делятся эксперты-практики, без воды

ФАС признала недобросовестной конкуренцией копирование упаковки бренда «AXE»

Производителю запретили выпускать дезодоранты и гели для душа «EXXE» в упаковке, которая копирует фирменный стиль бренда «AXE».

6-НДФЛ

Как отразить отпускные в форме 6-НДФЛ

В статье расскажем, как отразить отпускные в форме 6-НДФЛ, как правильно заполнить расчет и не допустить ошибок.

Как отразить отпускные в форме 6-НДФЛ

Что такое оборачиваемость товаров и как ее рассчитать

Продавцу важно правильно управлять товарными запасами: вовремя привозить поставки на склад, закупать не слишком большие, но и не маленькие партии. Справиться с этой задачей помогает расчет оборачиваемости товаров. Рассказываем, о чем говорит этот показатель и как его посчитать.

Что такое оборачиваемость товаров и как ее рассчитать

Повышение утильсбора будет поэтапным до 2030 года

Минпромторг сообщил, что продолжает анализировать поступающие предложения по индексации утилизационного сбора.

Что такое депозитарий и какова его роль на рынке ценных бумаг

В этом материале рассказываем, зачем нужен депозитарий, какова его роль в инвестициях и как проверить его надежность.

Что такое депозитарий и какова его роль на рынке ценных бумаг

На Госуслугах можно будет получить лицензию на дезинфекцию, дезинсекцию и дератизацию

Роспотребнадзор утвердил Административный регламент по предоставлению государственной услуги лицензирования деятельности оказания услуг по дезинфекции, дезинсекции и дератизации.

Россияне стали брать больше денег по кредитным картам

Рост ключевой ставки ЦБ не ослабил спрос на кредитные карты. Клиенты стали чаще пользоваться беспроцентным периодом при оформлении таких продуктов.

🥳 Успейте купить онлайн-курсы по 3 290 рублей в честь Дня рождения школы «Клерка»! Акция действует до 22 июля

22 июля нашей школе пять лет! Мы хотим разделить этот праздник с вами, поэтому устраиваем суперакцию на онлайн-курсы. До понедельника, 22 июля, вы можете купить курсы по учету на маркетплейсах, финансовому анализу, ВЭД, работе на УСН и зарплате всего за 3 290 рублей.

🎂 Суперакция в честь Дня рождения школы «Клерка»! Онлайн-курсы по 3 290 рублей

Какой же праздник без подарков? 22 июля мы отмечаем наш первый юбилей — 5 лет школе «Клерка»! До понедельника, 22 июля, вы можете купить курсы по учету на маркетплейсах, финансовому анализу, ВЭД, работе на УСН и зарплате всего за 3 290 рублей. Успейте воспользоваться выгодным предложением!

🎂 Суперакция в честь Дня рождения школы «Клерка»! Онлайн-курсы по 3 290 рублей

⚡️ Итоги дня: Microsoft допустил глобальный технический сбой, в Москве «оранжевый» уровень из-за грозы, X5 начала доставлять посылки

Подготовили обзор главных событий дня — 19 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

КоАП РФ

Решено, кто будет рассматривать жалобы на постановления административных комиссий

Минюстом разработал проект закона с изменениями в КоАП по конкретизации полномочий по пересмотру постановлений по делам об административных правонарушениях.

Бизнес не прошел проверку по 115-ФЗ: возможно ли исправить ситуацию

Многие предприниматели считают, что решение банка не в пользу клиента после запроса документов по 115-ФЗ — это конечная точка бизнеса. Однако, это далеко не так: банки стараются выстраивать отношения по принципам долгосрочного сотрудничества и помогать компаниям. Например, Сбер позволяет продолжить ведение бизнеса после блокировки по 115-ФЗ, если клиент скорректирует свою деятельность. Как получить помощь в Сбере после такого решения рассказываем в статье.

Бизнес не прошел проверку по 115-ФЗ: возможно ли исправить ситуацию

Нюансы успешного делового общения с партнерами из Китая: правила, тонкости, особенности менталитета

Сегодня торговые контакты РФ и КНР вышли на новый уровень и развиваются быстрыми темпами. Поэтому вопрос правильного ведения переговоров с китайцами выходит на первый план. Чтобы найти общий язык, важно уважать своего собеседника, его принципы и привычки — только тогда можно получить положительные результаты и заключить выгодный контракт.

Нюансы успешного делового общения с партнерами из Китая: правила, тонкости, особенности менталитета

Интересные материалы

Страхование

Центробанк установил новые тарифы по страхованию опасных объектов

Нижняя граница тарифов по обязательному страхованию для большинства опасных предприятий снизится на 25%.