Банки

Как победить инсайд?

Хищение важной для банков информации по-прежнему остается проблемой не только для пострадавших организаций, но и для рынка в целом

Хищение важной для банков информации по-прежнему остается проблемой не только для пострадавших организаций, но и для рынка в целом

Тема поддержания и совершенствования информационной безопасности в российских финансово-кредитных организациях не нова. Лидерами по количеству неправомерных действий, направленных на хищение и ликвидацию важной для банков информации, оказываются, как свидетельствует статистика, не внешние враги, а инсайдеры. За последние годы в законодательной жизни России произошли довольно значимые положительные изменения, призванные урегулировать правоотношения в сфере инсайда и, в частности, дать ему четкое определение.

В качестве конкретных примеров информации, способной стать объектом манипуляций инсайдеров, эксперты приводят следующие: контакты перспективных клиентов, информация о счетах и операциях по ним, данные о заработке топ-менеджеров и скоринговой системе, сведения о планирующейся смене руководства, новой тактике развития, внедрении передовой технологии. Руководитель сектора информационной безопасности службы безопасности банка «Хлынов» Андрей Попов подтвердил правомерность данного списка и добавил: «На сегодняшний день в нашей стране, в банковской сфере в частности, пожалуй, наиболее актуальна защита клиентских баз. Именно их инсайдеры стараются вывести за пределы банка. На втором месте внутренние документы, регулирующие банковские процессы, параметры банковских продуктов, ноу-хау и т.д.»

Представляют немалый интерес для инсайдеров и базы остатков по счетам. Они могут быть использованы, например, для дальнейшей перепродажи, махинаций с банковскими картами, счетами клиентов. Если такая база становится добычей преступника, то страдает в первую очередь паблисити банка: вкладчик приходит к выводу, что доверил свои средства не вполне надежной организации.

Утечка информации по пластиковым картам, организованная путем хищения PIN-кодов, данных магнитных полос, логинов и паролей к системам ДБО, также может нанести финансовый урон любой кредитной организации.

Говоря о типичном портрете инсайдера, важно отметить, что таковым может оказаться как человек, пришедший в банк со злым умыслом, так и вполне добросовестный сотрудник.

К первому типу правонарушителей относятся люди, которые устраиваются на работу в банк, заранее зная, что они совершат неблаговидный поступок. Подобные случаи, когда одна организация на уровне руководства принимает решение заполучить секретную информацию о другой, отправляя наниматься в соперничающую с ней фирму «засланного казачка», происходят крайне редко. Более распространен случай, когда один специалист оказывает помощь бывшему коллеге из дружеских побуждений.

Ко второму типу относятся люди, сливающие данные неосознанно либо по причине непонимания их важности, либо просто из-за нежелания соблюдать стандарты безопасности. Ситуация осложняется еще и тем, что зачастую очень трудно отделить инсайдерскую информацию от обычной, не представляющей ценности для сторонних респондентов. Самый распространенный случай утечки: сотрудник, решивший уволиться из банка, забирает с собой нужную информацию. Нередко такой человек принимается на работу в конкурирующую фирму, что еще больше усугубляет положение организации, откуда данные таким образом утекли.

Нет ничего удивительного в том, что поводом к инсайду чаще всего становится корысть. Кроме того, имеют место случаи, когда информацию похищают в отместку руководству за нанесенную обиду, например за увольнение или из неприязни. Однако большая часть утечек ценных данных происходит по неосторожности. Это может внушать как оптимизм, так и пессимизм: первое, потому что не подрывается вера в людей в целом, второе, потому что устранить или хотя бы минимизировать воздействие человеческого фактора очень сложно. И здесь важно занять проактивную позицию - не устранять последствия инсайда, а пытаться грамотно предугадать, когда и при каких условиях может произойти утечка данных.

Многие банки придерживаются мнения о том, что технологии технологиями, но среди сотрудников обязательно должна проводиться и старая добрая разъяснительная работа. Правила, предписания, тренинги и семинары подчас выступают не менее эффективным оружием, чем новейшее авторское ПО. Самые сложные информационные препоны создаются зачастую по-детски просто: сотрудник не забрал с рабочего стола диск, забыл ключ. Чтобы избежать подобных огрехов, необходимо морально воздействовать на персонал. Иногда подобная мера выходит боком банку: из боязни лишиться финансовых преференций нарушивший правило сотрудник не рассказывает о содеянном.

Как происходит утрата существенной информации? По мере стремительного развития информационных технологий отвечать на этот вопрос становится не проще, а сложнее. Достаточно распространенным способом по-прежнему остается архивирование информации на рабочем компьютере и ее дальнейшая пересылка на домашний адрес электронной почты. «Виртуальный груз» нередко перемещается на USB-носитель и выносится за пределы банка. Также злоумышленник может забрать из организации портативную технику с хранящейся в ней информацией: рабочий ноутбук, нетбук или планшет. Для неправомерного перемещения данных по принципу «не отходя от кассы» используются мессенджеры, форумы, блоги, социальные сети, Skype, а также внешняя электронная почта. Нередки случаи утечки информации через файлообменные сети и облачные хранилища в Интернете. Напротив, не так часты ситуации, когда происходит прослушивание телефонов, или взламывание компьютеров, или написание софта для сбора информации.

Шпионское ПО - один из самых серьезных и вместе с тем недооцененных по степени опасности способов сливания информации. Оно устанавливается на корпоративных компьютерах и незаметно выводит важную информацию за пределы банка, сканируя ее. Увы, в подобной ситуации антивирусные программы и другие барьеры на пути опасности не в силах противостоять атаке. В настоящее время существуют решения, способные выявлять ботов и блокировать их деятельность.

Андрей Попов (банк «Хлынов») рассказал о некоторых способах защиты информации от посягательств инсайдеров: «Мы используем несколько технологических решений: сканирование уязвимостей, многофакторную аутентификацию, защиту каналов связи (шифрование), журналирование электронной почты, разграничение полномочий при предоставлении доступа к информации, внедрение DLP-системы». Действительно, комплексные системы DLP (data leak prevention), позволяющие блокировать USB-порты, анализировать на наличие ключевых слов почтовые сообщения, ограничивать доступ в Интернет, в довольно широком ассортименте представлены на выбор банков. Эти же ИТ-продукты бесперебойно сигнализируют о попытках слить информацию.

Считается, что степень подверженности инсайдерским атакам зависит от известности финансово-кредитной организации, наличия у нее тех или иных передовых способов ведения профессиональной деятельности и, конечно, от того, просочились ли в банк люди, желающие либо воспрепятствовать его нормальной работе, либо поживиться существенной информацией для последующего более выгодного устройства в конкурирующую структуру. И здесь, как подчеркивают эксперты, немаловажную роль могла бы сыграть корпоративная солидарность (приверженность этическим стандартам), которая препятствовала бы принятию на работу сотрудника, незаконно завладевшего базой данных или важной информацией на прежнем месте работы.

Говоря об особенностях именно российского инсайда в банках, можно отметить то обстоятельство, что ему до сих пор не придается столь же серьезного значения, как на Западе: в отношении инсайдеров, как правило, редко возбуждаются уголовные дела - банки стараются «не выносить сор из избы». Да и правоохранительные органы, по словам банкиров, редко проявляют стремление разбираться в столь сложных делах, как хищение данных. «Многие кредитные организации недооценивают риски утечки информации и не считают защиту от инсайда приоритетной задачей. Но последствия могут быть весьма существенными и не всегда явными: финансовые потери от перехвата базы конкурентами и, как следствие, отток клиентов гораздо сложнее оценить, чем потери от срыва какой-либо конкретной биржевой сделки. Об этом не стоит забывать», - предостерегает Андрей Попов (банк «Хлынов»).

МНЕНИЕ ЭКСПЕРТА

Александр СИНЕЛЬНИКОВ, руководитель направления DLP АМТ-ГРУП

Недобросовестные сотрудники (инсайдеры) часто используют в корыстных целях знания, привилегии и, соответственно, ресурсы, в том числе информационные, доступом к которым обладают в силу выполнения служебных обязанностей. Различные способы внутреннего мошенничества могут заключаться в махинациях с финансовыми документами, присвоении средств, раскрытии конфиденциальной информации об организации и клиентах, что влечет за собой прямые и косвенные финансовые потери.

Противодействие инсайдерам может быть оптимально организовано в первую очередь при наличии правильно настроенной системы предотвращения утечек (data loss prevention - DLP) и понимания того, какая именно информация наиболее критична, где она находится и в каких бизнес-процессах участвует. Это позволит начать борьбу с утечками данных, проводить ретроспективный анализ для выявления инсайдеров, инвентаризацию конфиденциальной информации и мест ее ненадлежащего хранения.

Применительно к банковской сфере эффективными являются специализированные системы для борьбы с внутренним мошенничеством. Эти системы позволяют автоматизировать выявление подозрительных действий сотрудников и клиентов, в том числе связанных с финансовыми транзакциями. Системы данного класса позволяют получить контроль за привилегированными пользователями, имеющими возможность уничтожить следы своих действий в информационных системах, а также за действиями сотрудников аутсорсинговых компаний, причастных к настройке, эксплуатации и сопровождению информационных систем. Каждый просмотренный пользователем экран и каждое нажатие клавиши регистрируются и анализируются в режиме реального времени, после чего становятся доступными для повторного воспроизведения конкретных сеансов работы сотрудников.

На наш взгляд, наиболее эффективным для борьбы с инсайдерами является применение комплекса технических средств, дополненных процедурами выявления новых схем мошеннических действий инсайдеров для предотвращения их в дальнейшем.

Начать дискуссию

Бесплатно с Отчетность

Ответственность бухгалтера после увольнения

Ответственность главного бухгалтера за неправильное ведение бухгалтерского учета не оканчивается вместе с расторжением трудового договора. В зависимости от тяжести нарушений и причиненного работодателю ущерба, уволенный главбух может ответить и рублем и ограничением свободы.

Иллюстрация: Вера Ревина/Клерк.ру
1
Бухгалтерский учет

Бухучет для начинающих: рассказываем о дебетах, кредитах и первичке простым языком

Как устроена профессия бухгалтера, с какими задачами он работает и что означают все эти странные сокращения (НДС, ПСН, ЕНС и др.) — разбираемся в основах бухгалтерии.

Иллюстрация: Вера Ревина /Клерк.ру

Блогер Ивлеева должна налоговой больше 20 млн рублей

Сумма долга Анастасии Ивлеевой выросла до 20,9 млн рублей. Блогер не может выплатить задолженность уже три месяца.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с НДФЛ

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица

С 2025 года вводят новую прогрессивную шкалу НДФЛ.

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица
Кадры

👍 Теперь в бизнес-аккаунте на «Клерке» можно продвигать свои вакансии

Продуктовая команда «Клерка» запустила новый функционал бизнес-аккаунтов: работодатели могут бесплатно размещать вакансии и, по желанию, платно их продвигать.

Верховный суд: валютный долг не должен индексироваться за просрочку

ВС РФ вынес решение, что валютный долг, в отличие от рублевой задолженности, нельзя проиндексировать за длительную просрочку.

Опытом делятся эксперты-практики, без воды

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

На сотрудников из стран ЕАЭС тоже надо подавать уведомление в миграционную службу

При приеме на работу иностранцев из стран ЕАЭС надо уведомлять Управление по вопросам миграции МВД о заключении с ними трудовых или гражданско-правовых договоров.

Минэкономразвития отмечает уверенный рост организаций в «русских офшорах»

Сейчас в специальных административных районах зарегистрировано 428 международных холдинговых компаний. Резиденты САР могут пользоваться налоговыми льготами, а также применять корпоративное право той страны, из которой организация решила переехать в РФ.

РСПП поддержал законопроект о платформенной занятости в РФ

Президент РСПП Александр Шохин концептуально поддержал законопроект «О платформенной занятости в Российской Федерации».

Прогрессивная шкала налогов всё же будет введена

Информация о том, что рассматривается законопроект о введении прогрессивной налоговой шкалы, согласно которой ставка будет зависеть от размеров дохода, уже какое-то время будоражит общественность. К сожалению, такое нововведение с большой вероятностью будет реализовано.

В базе «Клерка» уже больше 1 000 актуальных резюме!

Больше тысячи бухгалтеров, кадровиков, юристов, руководителей, финансистов и специалистов по 1С ищут работодателей с сервисом Клерк.Работа.

⚡️ Итоги дня: с второклассницы хотят взыскать 700 тысяч рублей, мошенники обманывают пользователей Ozon, а у Xiaomi сбой в работе умных устройств

Подготовили обзор главных событий дня — 16 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Минцифры ужесточит правила оплаты мобильной связи

У абонентов при пополнении баланса наличными будут требовать паспорт.

Кадры

👷 Каждый третий наниматель сталкивается с неквалифицированными кандидатами. Почему, объясняет организатор опроса

Главной сложностью при подборе персонала опрошенные называют недостаточную компетенцию кандидатов на открытую вакансию — об этом говорят 54% респондентов.

Налоговый учет

Виды доходов, подлежащие налогообложению по ставке 18% в 2024 году

В 2024 году налоговая политика подвергнется некоторым изменениям, которые коснутся различных видов доходов граждан. Понимание того, какие именно доходы будут облагаться налогом по ставке 18%, поможет лучше планировать свои финансовые обязательства и избегать неприятных сюрпризов при уплате налогов.

Банки

Китайские партнеры перестали получать платежи через «ВТБ Шанхай»

Импортеры не могут отправить деньги китайским поставщикам через шанхайский филиал ВТБ.

Банки

ЦБ будет оперативно рассматривать сообщения об ошибочном включении в реестр мошенников

Те, кто по ошибке попал в список Центробанка, смогут оспорить это решение и разблокировать возможность проводить денежные переводы.

Как оспорить решение трудовой инспекции: разъяснения Роструда

На портале Госуслуги можно запустить процедуру досудебного обжалования решений Роструда.

Интересные материалы

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.