Финансовая сфера

Банковское обозрение


  • IT-защита в банках в обход закона
01.10.2004

IT-защита в банках в обход закона

Значительная часть программно-аппаратных средств защиты информационной безопасности в банках используется незаконно. Шокирующий вывод экспертов означает, что в кризисной ситуации клиент или банк не смогут доказать легитимность сделки, а поставщикам проблемного «железа» и программного обеспечения грозит потеря лицензии. На нарушение закона банки и компании-поставщики идут не от хорошей жизни. Без их невольного прегрешения против закона ситуация с информационной безопасностью в банках была бы еще сложнее.


Издержки гостайны

С самого начала становления российской банковской системы, 10—15 лет назад, внедрением IT-технологий в банках занимались иностранные разработчики. Отечественных аналогов попросту не существовало. И потому какое-то время госорганы закрывали глаза на «информационную вольницу» в банках. Потом были приняты некоторые законы, например, закон об информатизации и защите информации, о техническом регулировании, о лицензировании отдельных видов деятельности, и государство активно заинтересовалось, какими технологиями пользуются банки. Выяснилось, что если уважать букву закона, то следует признать: кредитные организации пользуются средствами защиты информации, которые находятся вне правового поля. Как сказал по этому поводу Олег Казакевич, ведущий специалист департамента по взаимодействию с органами государственной власти Ассоциации российских банков (АРБ), Россия не подписалась под Международным соглашением о взаимном признании сертификатов, и теперь вполне надежное, зарекомендовавшее себя программно-аппаратное обеспечение, установленное в банках, оказалось нелегитимным. Задача приведения ситуации в соответствие с законодательством была возложена на ФАПСИ, но, по словам О. Казакевича, уважаемая служба с поручением не справилась, да и самого ФАПСИ нынче в природе не существует. Зато есть ФСБ, куда влили «правительственных связистов», Гостехкомиссия, соответствующие подразделения Центробанка и Федеральной службы по сертификации и метрологии. Все они уже несколько лет пытаются найти решение этой проблемы, но пока безуспешно. Как объяснил «БО» Андрей Курило, заместитель начальника главного управления безопасности и защиты информации ЦБ РФ, особенно сложная ситуация сложилась вокруг использования криптографических средств защиты информации. Госполитика в этой области такова, что банки имеют право использовать только криптографические средства российского производства. Иностранные, импортные, — только по дополнительному специальному разрешению ФСБ. Причем на криптографию, применяемую для работы с массовым клиентом, послабления не распространяются. Банки обязаны иметь только сертифицированные российские средства. Возможно, жесткая позиция государства в отношении иностранцев дала бы шанс отечественным разработчикам занять изрядную долю рынка защиты информационной безопасности. Но и российским компаниям на этом рынке живется не легче. Процесс сертификации очень длительный, а за новой сертификацией банкам и компаниям приходится обращаться очень часто, поскольку у имеющихся сертификатов заканчиваются сроки, а необходимость получать новый разрешительный документ может повлечь любая малость, например, смена «длины ключа». Как сообщил «БО» директор по производству компании «ПрограмБанк» Виталий Занин, «сертификации в кредитной организации подвергается конкретное конечное решение — ее информационная система. Можно сказать, что срок самой сертификации не слишком велик, но вот подготовка всей необходимой регламентирующей документации — процесс трудоемкий, зависящий от масштаба информационной системы». Известно, что строгость российских законов компенсируется необязательностью их исполнения. Но также известно, что наказание за повсеместные правонарушения выпадает по принципу русской рулетки — никогда не известно, где и в кого выстрелит. Отсутствие четкой, бесперебойной и оперативной системы сертификации с одной стороны — сдерживает динамику развития бизнеса, и банковского, и бизнеса компаний-поставщиков средств защиты информационной безопасности. А с другой стороны, банки вынуждены пользоваться несертифицированными средствами. По словам О. Казакевича, в критической ситуации это грозит банкам серьезными неприятностями. При пользовании сомнительными средствами защиты под вопросом оказывается юридическая сила электронной цифровой подписи (ЭЦП). Электронный документ, заверенный ЭЦП, тоже становится нелегитимным. Проблемы сертификации таким образом не дают развиваться в России нормальному электронному документообороту, и потому все электронные операции спустя время приходится дублировать бумажными версиями — для архива, для гарантии в случае споров. Единственным безусловно «праведным» товаром на рынке информационной безопасности были решения, предлагаемые ФАПСИ. Но безопасность банков не является прямой и самой главной функцией связистов, потому их технологии для банков, по мнению ряда экспертов, немногочисленны и не удовлетворяют всем требованиям и особенностям банковского сектора. Олег Казакевич (АРБ) видит корень проблемы в том, что вопросами информационной безопасности банков в госорганах занимаются люди с большим опытом защиты гостайны. А специфика банковской и коммерческой тайны предполагает большее пространство для маневра и большую ответственность собственника информации. В данном случае — банка. Надо дать банкам свободу в выборе IT, технических и программных средств, а усилия регуляторов направить в другую область — организационную.

Техника бессильна

Чтобы понять, где проходит этот водораздел, следует понимать, что проблема обеспечения информационной безопасности делится на две глобальные части: выбор технических средств и организация их использования. Причем, по словам Андрея Курило (ГУ безопасности и защиты информации ЦБ РФ), лишь 20% всех задач по обеспечению безопасности может быть решена с помощью техники. Ее ресурс вообще ограничен. Аппаратные средства могут обеспечить большее быстродействие или точность в идентификации объекта. Но при этом 80% всех проблем решается организационными, административными, процедурными средствами.

Техника без процедуры беспомощна. Информационная система постоянно меняется, появляются новые настройки, серверы, пользователи. Вместе с ними ослабевают параметры безопасности системы. Если системный администратор в течение года не будет обращать внимание на настройку функций безопасности при выполнении своей повседневной работы, то через год любое техническое средство, например, межсетевой экран, превратится в полный ноль.

Парадоксально, но чем сильнее техника, тем заметнее тенденция к ослабеванию системы информационной безопасности в целом. Люди привыкают к технике, начинают относиться к своим обязанностям халатно, полагаясь, что «железо» позаботится обо всем само. Именно поэтому банкам нужна жесткая процедура, включающая в себя постоянный аудит, проверку исполнения требований безопасности сотрудниками. В России, по словам А. Курило, сегодня нет типовых решений и рекомендаций. Работа строится в каждой кредитной организации по собственному разумению, а точнее — по разумению менеджеров, отвечающих за IT, выходцев из технической среды, и мыслящих техническими, а не административными категориями.

Мировое банковское сообщество к сегодняшнему дню, напротив, выработало большое количество международных стандартов в сфере информационной безопасности. Самый очевидный выход — это перевести тексты стандартов, обучить специалистов и начать внедрение. Этим сегодня занимается Банк России и созданный при патронате технический подкомитет Федеральной службы по метрологии и стандартизации. В работе подкомитета принимают участие госструктуры и представители 18 кредитных организаций. Перевод основных стандартов по организации, управлению и аудиту информационной безопасности уже завершен. На его базе разработан стандарт «Обеспечение информационной безопасности в кредитных организациях».

Андрей Курило (Центробанк) предполагает, что текст российского стандарта может быть опубликован уже в октябре, после чего последуют два года опытного применения. Некоторые банки уже ввели его и используют. Эксперт оценивает документ как очень прогрессивный, поскольку он предъявляет требования постоянной самооценки, контроля, внутреннего аудита систем информационной безопасности. Таким образом восполняется административный вакуум в банках, который способствует всяким происшествиям. Кроме того, стандарт, в отличии от технического регламента, не является обязательным к исполнению (справедливости ради заметим, что любой документ ЦБ РФ банки предпочитают исполнять как обязательный). Но теоретически банкам предоставляется выбор: присоединяться или отвергнуть организационный путь решения проблемы. И возможность такого выбора повышает роль банков как субъектов в решении проблемы информационной безопасности (тогда как в использовании технических средств у них практически нет выбора).

Кстати, в стандарте прописано, что хорошей практикой признается использование сертифицированных технических средств. Как говорит Виталий Занин (ПрограмБанк), «технологические и законодательные проблемы были и будут связаны намертво, как бы мы не пытались их разъединить». И это, к сожалению, возвращает нас к началу дискуссии.





Новости Релизы
Сейчас на главной

ПЕРЕЙТИ НА ГЛАВНУЮ