Показаны сообщения с ярлыком Банковская система. Показать все сообщения
Показаны сообщения с ярлыком Банковская система. Показать все сообщения

понедельник, 22 октября 2012 г.

НП «НПС» направило Председателю Правительства Российской Федерации Медведеву Д.А. письмо


   НП «НПС» направило Председателю Правительства Российской Федерации Медведеву Д.А. письмо (http://www.platsovetrf.ru/ru/news/index.php?id=75) с предложениями о внесении изменений в порядок лицензирования деятельности по разработке, производству, распространению шифровальных (криптографических) средств, установленный Постановлением Правительства Российской Федерации от 16.04.2012 № 313.
   В письме обращается внимание на проблемы, возникающие в практической деятельности кредитных организаций - участников национальной платежной системы, при применении требований «Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)», утвержденного Постановлением Правительства Российской Федерации от 16.04.2012 № 313.
   В целях решения проблем, означенных в обращении, НП «НПС» предлагает рассмотреть возможность внесения в Постановление Правительства Российской Федерации от 16.04.2012 № 313 ряда изменений, в частности, предлагается обеспечить возможность продолжать осуществлять свою деятельность в области информационной безопасности по определенным видам лицензируемой деятельности без прохождения дополнительного обучения специалистам, соответствовавшим требованиям Постановления Правительства Российской Федерации от 29.12.2007 № 957 «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами» и получившим образование по соответствующим специальностям, указанным в Общероссийском классификаторе специальностей по образованию ОК 009-93, а также специалистам, имеющим достаточный опыт практической деятельности.

четверг, 30 августа 2012 г.

Со счета Севергазбанка похищены средства ООО "Технология"

В адрес редакции ИА Bankir.Ru поступило официальное письмо за подписью директора ООО «Технология» Андрея Конторичева.

Ниже опубликован полный текст документа:

   08 августа 2012 года ОАО ФКБ «СЕВЕРГАЗБАНК» Череповецкий филиал (ИНН 3525023780), далее Банк, осуществил несанкционированный перевод денежных средств по п/п №607 от 08.08.12. с расчетного счета ООО «Технология», далее Клиент, ИНН 3528173208 в размере 3 220 800 руб. (три миллиона двести двадцать тысяч восемьсот рублей) корреспонденту (получатель) ООО «Инвест», ИНН 7814532920, счет 40702810232030000508. в филиал «Санкт-Петербургский» ОАО «Альфа-Банк» г. Санкт-Петербург БИК 044030786).

   Со своей стороны можем пояснить следующее:

работники ООО «Технология» данный перевод не осуществляли, прямая кража реквизитов доступа (учетной записи, пароля и секретных ключей, цифровой подписи) маловероятна : электронное устройство, с которого осуществляется постоянное санкционированное подключение к системе ДБО, располагается по адресу: Вологодская обл., г. Череповец, ул. Батюшкова д.7 (провайдер ОАО «Ростелеком», договор №121000375303 от 04.10.11. со статическим IP адресом 783617355), доступ к электронному устройству ограничен (убирается в закрываемый сейф после осуществления платежей), помещение бухгалтерии обособленно и находится под внутренним круглосуточным видеонаблюдением, в ночные часы сдается на пульт охранного агентства «Торнадо», никаких договорных отношениях с этой организацией не имеем, договоров поставок и подрядов с ней не заключали, места нахождения, телефонов для связи не знаем, в контакте с лицами имеющими отношение к ООО «Инвест» не состоим. Причиной этого несанкционированного перевода послужил вход в систему ДБО с иного IP адреса, создано платежное поручение, платеж успешно проведен и денежные средства списаны с нашего расчетного счета, о чем операционист ОАО ФКБ «СЕВЕРГАЗБАНК» Череповецкий филиал Ефремова М.С. уведомила нас по телефону.

   Платежей 08 августа 2012 года нами не совершалось и не могло быть осуществлено по причине выхода из строя системы «Банк-Клиент», о чем Банк был уведомлен нами по телефону; операционист Ефремова М.С. признала временные проблемы с сервером Банка.
   На основании нашего заявления о хищении средств работники службы безопасности ОАО ФКБ «СЕВЕРГАЗБАНК» Череповецкий филиал провели первичное разбирательство и связавшись со службой безопасности филиала «Санкт-Петербургский» ОАО «Альфа-Банк» г.Санкт-Петербург заблокировали счет ООО «Инвест» ИНН 7814532920 (р/с №40702810232030000508).
   Как нам стало известно с р/с вышеуказанной организации, в этот же день, был осуществлен перевод денежных средств на четыре карточные счета, открытых на физических лиц и было произведено одномоментное снятие наличности в банкоматах г. Сочи с данных карточных счетов. Возможно, за этим могут стоять ОПГ готовящие тер. акты на олимпийских объектах.
   На данный момент руководство ОАО ФКБ «СЕВЕРГАЗБАНК» Череповецкий филиал разъяснений и комментариев по данному происшествию не дает (направлена претензия от 14.08.2012 с предложением восстановить исходящий остаток на 9ч.00 мин. на 09.08.12., а п/п №607 от 08.08.12.- считать недействительным,); отправлены письменные обращения в Центральный банк России (Курьерская служба ИНФОРМ КУРЬЕР №3540372 от 16.08.12), ФСБ России (Курьерская служба ИНФОРМ КУРЬЕР №3540458 от 22.08.12); подано заявление в 1-ый отдел полиции УМВД РФ г. Череповца по Вологодской Области (КУСП 30497 от 09.08.12). Сотрудниками отдела «К» по протоколу от 13.08.12 были изъяты для экспертизы средства криптозащиты и аппаратная часть (ноутбук). Ведется расследование.

   Источник: http://bankir.ru/

пятница, 27 июля 2012 г.

Дистанционные банковские услуги: под прицелом киберпреступников


   Сегодня 27 июля 2012 года состоялась пресс-конференция по теме "Дистанционные банковские услуги: под прицелом киберпреступников", которую организовал и провел Международный банковский клуб с партренами в здании ИТАР-ТАСС.
   На вопросы присутствующих отвечали Курило А.П. (Банк России), Сумманен К.Т. (Банк ВТБ), Голенищев А.А. (Альфа-Банк), Конявский В.А. (МФТИ), Лайков А.Г. (Система денежных переводов BLIZKO Связь-Банка), Черноморов С.А. (HandyBank), Шумский Л.С. (Связной Банк) и ведущий круглого стола Аитов Т.Н. (АРБ).
   Скажу честно, но чего-то нового и революционного я не услышал. Основное, что бросается в глаза, это то, что от мероприятия к мероприятию меняются акценты. Наверно лет этак 5-8 назад основной акцент на таких мероприятиях делался на технических мероприятиях и необходимости внедрения технических средств. Позже акцент перешел на орг.мероприятия, в частности, говорилось, что нужно разработать отраслевой Стандарт и будет всем счастье. Однако, даже после разработки целого комплекса Стандартов в области ИБ ситуация в корне не поменялась. Еще позже акцент перенесся на необходимость разработки адекватной нормативной базы и неотвратимости наказания. Сегодня же, одним из основных докладчиков Курило А.П., акцент был сделан на системности решения проблемы безопасности не только ДБО, но и всех дистанционных банковских услуг.
   Из наиболее интересного:
   1. Курило А.П.:
- Альтернативы ДБО сейчас нет. Соответственно речи о упразднении данного вида услуг для клиентов не идет.
- Объем операций по денежным переводам превышает десять миллионов транзакций в сутки. При этом нет статистики, сколько из этих транзакций мошеннические.
- Стандартные решения для обеспечения безопасности ДБО не применимы и нужно проблему решать системно.
- Примеры эффективных решений есть у PCI Council, в частности переход с магнита на чип позволил снизить число мошеннических транзакций на 90%.
- Банковскому сообществу нужно оперативно информировать друг друга о произошедших инцидентах и мошеннических операциях.
- Нужно применять меры по блокированию мошеннических переводов. Если все же деньги уже сняты, то нужно плотно взаимодействовать с правоохранительными органами.
- Порядка 50% атак происходит с использованием методов социальной инженерии и нужно информировать и воспитывать общество.
- Нужно создать банковский CERT.
- Банки не охотно делятся информацией о компрометации карточек, т.к. это негативно играет на их репутации. В Нидерландах провели исследование и выяснилось, что после того, как пресса публикует информацию о компрометации карточки того, либо иного банка, то сразу обороты этого банка падают на 3%.
- Создание базы инцидентов поддерживается, но есть ряд серьезных вопросов, на которые пока нет четких ответов. В частности, как обеспечить безопасность этой самой базы, нужно установить ответственность всех лиц имеющих к ней доступ за разглашение, где взять деньги на финансирование этой большой работы. Банк России не готов финансировать.
   (От себя добавлю, что данная база будет одним из инструментов конкурентной борьбы одних банков с другими).
- Что касается статистики инцидентов, то пока ее нет. Выпущено указание БР 2831-У по которому участники обязаны писать отчеты и предоставлять их в БР. Через пол года будет данная система отработана и появится статистика.
   2. Шумский Л.С.:
- Есть проблемы по взаимодействию между банками при возникновении инцидентов ДБО.
- Существует рабочая группа, которая разработала рекомендации для клиентов, как действовать при инциденте, как получить деньги назад. Рекомендации содержат более 10 форм заявлений в банк, в правоохранительные органы и т.п.
Основная цель этих рекомендаций, это остановка транзакций, пока деньги не обналичились.
- На сайте НП "НПС" будет закрытый раздел по обмену информацией по инцидентам между банками.
   3. Сумманен К.Т.:
- Должен действовать принцип неотвратимости наказания.
- Риск в ДБО может быть сведен к минимуму, если клиент будет выполнять все указания банка.
- Нужно создать базу по инцидентам и мошенникам по аналогии с кредитованием и Бюро Кредитных Историй.
- Нет системы обучения и информирования клиентов (общества). Это обучение, ликбез нужно вводить в школах.
   4. Голенищев А.А.:
- В Альфа-Банке создана система on-line-мониторинга каналов ДБО. Можно видеть и отсекать мошеннические операции во время самой операции. После введения этой системы во втором квартале потери от инцидентов составили всего порядка 100т.р.
   5. Черноморов С.А.:
- Многие инциденты банками скрываются, чтобы не терять репутацию.
- Эффективность взаимодействия службы безопасности и Управления К зависит от отношений между сотрудниками СБ банка и сотрудниками Управления К. Если они хорошие, то дело сдвинется с мертвой точки.
   6. Конявский В.А.:
- Достаточно оригинальные методы предотвращения киберпреступности предложил Конявский В.А.:
- Перед запуском Банк-клиента нужно перегрузить компьютер. После этого поработать и опять перегрузить компьютер. До этого и после этого можно лазить хоть по порно-сайтам (оставлены авторские выражения). К сожалению, на вопрос, что делать если в системе сидит троян, автор этого предложения не ответил.
- Банки должны установить лимиты для клиентов по компенсации ущерба. Т.е. если клиент у себя использует слабые средства защиты и аутентификации, то лимит установить на минимуме, а если используются средства защиты рекомендованные банком и сертифицированные, то лимит установить больше.
Участники круглого стола не поддержали эту идею, т.к. установление любого лимита, это ущемление прав клиента и внесение дополнительных неудобств клиенту.

пятница, 12 августа 2011 г.

Новое в законодательстве в области защиты информации. Разъяснения и комментарии


   Первая половина 2011 года выдалась очень насыщенной на законотворческие инициативы в области защиты информации. Появились такие знаковые законы как:
   - Существенные изменения в Федеральном законе № 152-ФЗ «О персональных данных»,
   - Федеральный закон № 63-ФЗ «Об электронной подписи»,
   - Федеральный закон № 99-ФЗ «О лицензировании отдельных видов деятельности»,
   - Федеральный закон № 161-ФЗ «О национальной платежной системе»,
   - Федеральный закон № 225-ФЗ «Об обязательном страховании гражданской ответственности владельца опасного объекта за причинение вреда в результате аварии на опасном объекте».
   Каждый из этих законов требует тщательной проработки и осмысления. Еще далеко не все из них вступили в полную силу и не ко всем разработаны полноценные подзаконные акты. Все они взаимосвязаны между собой и за их не выполнение предусмотрена ответственность, вплоть до уголовной. Также необходимо отметить, что некоторые из них кардинально отличаются от предыдущих версий. Как можно разобраться во всем этом многообразии новых законов?
   Академия Информационных Систем запускает цикл однодневных практических семинаров, целью которых является разъяснение основных положений новых законов. Каждый участник семинаров сможет принять участие в активной дискуссии по актуальным вопросам.
   Семинары проводят ведущие эксперты Академии Информационных Систем, имеющие большой практический опыт и такие сертификации, как CISA, CISM, QSA Auditor, Lead Auditor 27001, Аудитор СТО БР ИББС и т.п.

Темы семинаров:
1. Новые правила при обработке и защите персональных данных. Что изменилось в законодательстве?
2. Как оптимально подготовиться к проверкам по персональным данным? Практический опыт.
3. Практика реализации требований PCI DSS.
4. Проведение внутренних проверок (самодиагностика) законности обработки персональных данных.
5. Построение бизнес-ориентированной архитектуры мультисервисных сетей (SBA).
6. Использование шифровальных (криптографических) средств для защиты информации в информационных системах.
7. Медицинское учреждение. Что делать с типовыми ЛПУ после 01.07.2011 года?
8. Реализация требований к юридически значимому электронному документообороту с учетом новых требований законодательства РФ (Федеральные законы № 63-ФЗ, № 152-ФЗ, № 99-ФЗ).
9. Аккредитация удостоверяющего центра. Риски от постановки задачи до реализации.
10. Особенности получения и продления лицензий на отдельные виды деятельности в области защиты информации. Что нового в законодательстве?
11. Национальные платежные системы и действующее законодательство в области защиты информации – «Гордиев узел».
12. Моментальные платежи в Национальной платежной системе. Особенности.
13. Дистанционное банковское обслуживание - платежные системы или электронный документооборот?
14. Оценка операционного риска по СТО БР ИББС и 242-П.
15. Обеспечение безопасности систем управления ТЭК и операторов связи.
16. Обязательное страхование гражданской ответственности владельца потенциально опасного объекта.

   Указанные семинары будут проводиться последовательно начиная с самых востребованных тем. Для определения рейтинга популярности семинаров предлагаем вам выбрать и отметить не более пяти тем, которые вы считаете наиболее актуальными и нуждающимися в разъяснении.
   Опрос проводится до 31 августа 2011 года в верхней части настоящего блога. После подведения итогов будет составлено расписание семинаров до конца 2011 года.
   Условия участия и точное расписание разъяснительных семинаров будут опубликованы на сайте Академии Информационных Систем до 06 сентября 2011 года.
   После каждого семинара всем участникам будут вручаться Свидетельства Академии Информационных Систем.
   Прими участие в голосовании, выбери свою тему!

   Контактная информация для предварительной регистрации на семинары:
Менеджер отдела ИБ – Карташова Ольга,
Тел. 8(495)231-3049,
security@infosystem.ru

понедельник, 24 января 2011 г.

Согласованный с регуляторами курс «Информационная безопасность банков»

   В рамках III Межбанковской конференции «Информационная безопасность банков», которая пройдет в период с 14 по 19 февраля 2011 года в Республике Башкортостан, НОУ «Академия Информационных Систем» проведет очную часть обучения по курсу повышения квалификации «Информационная безопасность банков». Обучение проводится в очно-заочной форме с применением современных дистанционных технологий.

   Программа курса успешно прошла согласование регуляторов в лице Банка России, ФСТЭК России и ФСБ России, что подтверждает актуальность рассматриваемых в нем вопросов.


   Программа курса включает все проблемные аспекты, связанные с внедрением положений Стандарта Банка России СТО БР ИББС-1.0-2010 (Стандарт Банка России), а также вопросы проведения самооценки состояния защищенности организаций банковской системы Российской Федерации (БС РФ). Обучение направлено на изучение принципов и подходов к обеспечению информационной безопасности в организациях БС РФ на основе положений и рекомендаций Стандарт Банка России, нормативных и методических документов органов исполнительной власти Российской Федерации, овладение практическими приемам построения эффективной системы обеспечения информационной безопасности, основанными на опыте внедрения Комплекса документов в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации» в кредитно-финансовых учреждениях Российской Федерации.

   Обучение будет полезно как руководителям, так и специалистам подразделений по защите информации, служб информационной безопасности и информационных технологий, службы экономической безопасности, службы внутреннего контроля, администраторам безопасности.

   По окончании обучения слушателям, успешно прошедшим очный итоговый рубежный контроль, выдается Государственное удостоверение о краткосрочном повышении квалификации по программе «Информационная безопасность банков».

ение принимаются до 24 января 2011 года.
Более подробная информация ЗДЕСЬ

воскресенье, 21 ноября 2010 г.

Нужна ли коллекторам лицензия ФСТЭК на ТЗКИ?

Как оказалось нужна. Так посчитали в Сбербанке. Подробнее в статье ниже:

Передача проблемных долгов Сбербанка коллекторам может быть начата уже в ближайшее время — банк разработал критерии отбора агентств для взыскания задолженности по просроченным кредитам. Впрочем, их доступ к ресурсам крупнейшего розничного банка будет ограничен — помимо общерыночных требований, которые предъявляет к коллекторам большинство банков, Сбербанк требует от своих партнеров наличия лицензии по защите конфиденциальной информации, которая есть только у одного агентства.

В распоряжении "Ъ" оказались разработанные Сбербанком в рамках регламента по взаимодействию с коллекторами критерии отбора партнеров для своих территориальных банков. В октябре Сбербанк, до сих пор не работавший с коллекторами регулярно, утвердил единые правила для взаимодействия с ними для своих территориальных банков (см. "Ъ" от 28 октября), однако до сих пор сами требования Сбербанка к потенциальным партнерам были недоступны. Кроме стандартных требований (опыт работы на коллекторском рынке, покрытие филиальной сетью не менее 80% регионов присутствия отделений тербанка, число штатных сотрудников, деловая репутация и соблюдение закона "О персональных данных") регламент Сбербанка включает довольно редкие и даже уникальные критерии.

Уникальным требованием Сбербанка к коллекторам, по словам участников рынка, является наличие у коллектора лицензии Федеральной службы технического и экспортного контроля (ФСТЭК) по технической защите конфиденциальной информации. "Мы не предъявляем требования по наличию подобной лицензии у коллекторов, и я не слышал, чтобы другие банки требовали это",— говорит директор дирекции оценки и методологии рисков ОТП-банка Сергей Капустин. "Несмотря на то что мы работаем с широким числом как российских, так и иностранных банков, мы никогда не сталкивались с таким требованием",— удивляется председатель совета директоров коллекторского агентства "Центр ЮСБ" Александр Федоров.

Сам Сбербанк, несмотря на предъявляемые им требования к коллекторам, согласно реестру ФСТЭК, лицензии по защите конфиденциальной информации не имеет. "Такая лицензия не является необходимой, и в отношении нашего банка мы уверены в том, что наши информационные системы надежно защищают конфиденциальную информацию,— говорит директор департамента рисков Сбербанка Вадим Кулик.— В случае с коллекторскими агентствами для того, чтобы оценить надежность их информационных систем, необходимо проводить аудит, что приведет к дополнительным затратам, а лицензия ФСТЭК для нас — это гарантия надежности таких систем".

Как пояснили "Ъ" во ФСТЭК, наличие данной лицензии не является обязательным и для коллекторских агентств. Не требует наличия данной лицензии и закон "О персональных данных" (152-ФЗ). В настоящее время, согласно реестру лицензий на деятельность по технической защите конфиденциальной информации ФСТЭК, такая лицензия есть лишь у одного из заметных игроков коллекторского рынка — долгового агентства "Пристав". По словам гендиректора коллекторского агентства "Секвойя Кредит Консолидейшн" Елены Докучаевой, в ближайшее время такая лицензия появится и у них.

Многие другие участники коллекторского рынка готовы получить такую лицензию ради сотрудничества со Сбербанком. На рынке кредитования физических лиц Сбербанк занимает 33%, объем его просроченной задолженности, согласно отчетности на 1 октября, составляет 44,9 млрд руб. "Мы уже работаем над получением лицензии по защите конфиденциальной информации",— сообщил коммерческий директор группы компаний ФАСП Александр Морозов. "В настоящее время такой лицензии у нас нет, однако, поскольку крупнейший игрок банковского рынка предъявляет такое требование к коллекторам, мы ее получим", — говорит председатель совета директоров агентства "Руссколлектор" Илья Фомин.

По оценкам участников рынка, получение лицензии ФСТЭК занимает несколько месяцев. "Согласно закону о персональных данных, все информационные системы операторов персональных данных, в том числе и коллекторов, должны быть приведены в соответствие с требованиями ФСТЭК,— напоминает Александр Федоров.— Получение лицензии после этого — процедура техническая, которая может занять от нескольких месяцев до полугода". Однако в течение этого времени обладатели лицензии ФСТЭК получат неоспоримые преимущества — соответствие всем критериям Сбербанка. Именно эти агентства — первые претенденты на победу в проводимых в настоящее время тербанками Сбербанка тендерах.

Впрочем, и у тех, кто не имеет лицензии, есть шанс поработать со Сбербанком. Согласно регламенту Сбербанка, основанием на исключение коллекторского агентства из конкурсного отбора является несоответствие двум, а не одному критерию. Выиграть смогут коллекторские агентства, имеющие отделения в регионах, не охваченных филиальной сетью "Пристава" и "Секвойи Кредит Консолидейшн". В регионах, где они не присутствуют, Сбербанку придется выбрать других партнеров, указывает Александр Федоров.

Источник: http://www.kommersant.ru

среда, 26 августа 2009 г.

И снова АРБ призывает отложить реализацию требований закона о персональных данных


  В очередной раз Ассоциация российских банков (АРБ) предлагает перенести сроки реализации требований закона № 152-ФЗ "О персональных данных" на один год из-за имеющихся нерешенных вопросов, недостатка опыта по практическому применению его положений и подзаконных актов как у операторов, так и у контролирующих органов, а также масштабами использования персональных данных в условиях имеющихся временных ограничений и отсутствия подготовленных кадров.

  Для банковского сектора причины данной просьбы в основном аналогичны причинам, возникающим у операторов других отраслей:
   - сложности с внесением изменений в существующие бизнес-процессы (причем существенных изменений),
   - необходимость привлечения дополнительных ресурсов (материальных, человеческих),
   - отсутствие квалифицированного персонала.

  Как и следовало ожидать регуляторы в лице Роскомнадзора и ФСТЭК против этого предложения и аргументация у них общеизвестная и достаточно железная…

пятница, 17 июля 2009 г.

Статья Евгения Царева «Персональные данные. Будни банковской безопасности»


Наткнулся на статью Евгения Царева «Персональные данные. Будни банковской безопасности» (http://www.int-bank.ru/analyst/101/). В ней Евгений затронул ряд актуальных и злободневных проблем, с которыми сталкиваются не только банковские организации, но и большинство операторов других сегментов рынка. Многие операторы впопыхах стараются «латать дыры», а не комплексно подходить к вопросу построения системы защиты ПДн. И это не удивительно, «на дворе» кризис, требования регуляторов далеко не прозрачны и т.п.
«Лоскутные меры», как совершенно справедливо пишет автор, совершенно не гарантируют, что обеспечена безопасность данных. С юридической точки зрения можно постараться решить вопросы, можно привести в соответствие внутренние документы и т.п., но без комплексного подхода к построению всей системы защиты никаких гарантий, что данные будут сохранены никто не даст. Можно как угодно укреплять двери и ставить металлические решетки на окна в комнате, но если в этой комнате нет одной стены (или она фанерная), то не о каких гарантиях того, что через эту стену не произойдет утечка данных, говорить нельзя.
Если бы банки до кризиса озадачились внедрением Стандарта Банка, то в части построения системы защиты ПДн они бы закрыли требования законодательства в этой области процентов на 70. Наиболее оптимальным вариантом для банков было бы построение системы защиты ПДн в рамках внедрения Стандарта Банка России. Надо комплексно подходить к проблеме.
Также полностью согласен с автором, что одним из факторов эффективного выполнения требований законодательства в области ИБ является отсутствие квалифицированных кадров, которые способны разбираться как в ИТ-безопасности, так и в технической защите и еще и иметь знания в области юриспруденции. Мы недавно проводили опрос среди представителей банков и большинство из них ответило, что препятствием к соблюдению требований законодательства является отсутствие специалистов в штате и, соответственно, компании вынуждены пользоваться достаточно дорогими услугами интеграторов. Также необходимо учитывать, что обучение специалистов в «экстренном режиме» позволит только с формальной точки зрения закрыть вопрос. Такие специалисты, не обладая соответствующим опытом и навыками, не в состоянии решать вопросы с построением системы защиты.

понедельник, 22 июня 2009 г.

Банк России предупреждает о фальшивых сайтах банков


  Банк России сообщил о появлении в Рунете веб-сайтов, имитирующих представительства некоторых российских кредитных организаций. Об этом сообщает департамент внешних и общественных связей Банка России.
  Доменные имена и стиль оформления таких сайтов, как правило, сходны с именами подлинных Web-сайтов банков, а содержание прямо указывает на их якобы принадлежность соответствующим кредитным организациям. При этом посетителям данных сайтов сообщаются заведомо ложные банковские реквизиты и контактная информация. Использование подобных реквизитов, а также вступление в какие-либо деловые отношения с лицами, предоставляющими ложную информацию, сопряжены с риском и могут привести к нежелательным последствиям для клиентов кредитных организаций, а также и для самих кредитных организаций, предупреждает ЦБР.
  Для противодействия возможному мошенничеству Банк России вывесил на своем сайте список реальных интернет-адресов российских кредитных учреждений.
  На сайте ЦБ сейчас опубликовано 1040 сайтов 880 российских банков. Напомним, что общее количество функционирующих банков в России превышает 1000. 

Источник: Security Lab

воскресенье, 21 июня 2009 г.

Персональные данные: просьба банкиров о переносе сроков отклонена


  Роскомнадзор ответил на обращение банкиров по поводу переноса сроков аудита ИС на соответствие 152-ФЗ. Ведомство посчитало, что изменять дату нецелесообразно, однако, признало, что для устранения существующих сложностей возможны изменения в законах, касающихся ПД.

  Ассоциация региональных банков России получила официальный ответ федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) на обращение ее главы Анатолия Аксакова по поводу переноса сроков аудита на соответствие 152-ФЗ информационных систем, связанных с обработкой персональных данных (ИСПДн). В документе говорится, что изменение сроков нецелесообразно и с первого января 2010 г. все ИС операторов ПД должны будут соответствовать требованиям закона. Копия документа есть в распоряжении CNews.
  Кроме того, в ответе говорится, что «проблемные вопросы напрямую связаны с существующей методологией защиты ИСПДн, требующей проведения их классификации и использования криптографических средств защиты информации». Регулятор признает, что сегодняшняя методология сложна и затратна для большинства операторов. Роскомнадзор считает, что для устранения подобных сложностей возможны изменения в законах, касающихся ПД. Однако, ведомство не наделено соответствующими законотворческими полномочиями.

Полный текст по ссылке: http://biz.cnews.ru/news/top/index.shtml?2009/06/19/351181

Источник: biz.cnews.ru

понедельник, 8 июня 2009 г.

Конфиденциальные сведения о клиентах банк попросту выбросил на городскую свалку

   По ссылке http://www.5-tv.ru/news/20132/ можно просмотреть очень интересный репортаж, о том, как некоторые банки распоряжаются персональными данными своих клиентов.


   Беспрецедентная история в Ярославле. Там на мусорной свалке сегодня обнаружены несколько картонных коробок с кредитными историями клиентов местного филиала банка «ВТБ 24».

В документах – паспортные данные, сведения о доходах, движимом и недвижимом имуществе всех тех, кто получил или только пытался получить кредит. Для бандитов, мошенников, вымогателей и аферистов – это настоящий клад. Откуда он взялся, знает Александр Шиков.
Эта куча бумаг на самом деле настоящий клад. Гора финансовых документов, аккуратно упакованных в файлы.
Здесь можно найти очень много интересного. На каждом листе с логотипом банка «ВТБ 24» – подробная информация, кто, сколько и где зарабатывает, каким имуществом владеет, какие налоги платит, для удобства еще и адрес с реальным телефоном. Это заявления тех, кто хотел получить кредит, но по каким-то причинам ему отказали. Банку не потребовалось, и теперь этими документами любой может распорядиться по своему усмотрению.
Фёдор Золотов, предприниматель: «Это было к разговору о долгосрочном кредите. С тех пор прошло 3 месяца».
Документы не уничтожили, а просто выкинули на свалку. Не мечта, а настоящий подарок для всевозможных бандитов, вымогателей, мошенников и аферистов. Кстати, желающие бесплатно получить финансовые отчеты своих земляков уже нашлись.
Фёдор Золотов, предприниматель: «Мне хотелось бы получить комментарий от представителей банка о том, как они распоряжаются этими документами».
Представителей банка найти оказалось не так просто. Комментарий предпочли дать по телефону.
Впрочем, людей, чья информация оказалась таким образом разглашена, вряд ли такой ответ устроит. Они уже готовы подать в суд.
Фёдор Золотов, предприниматель: «Да дело не в том, отказали или нет. Просто эти документы я держу в руках, а этого не должно быть».

Источник: 5-tv.ru (ОАО ТРК «Петербург — Пятый канал»)

вторник, 28 апреля 2009 г.

Что творится в финансовом мире… и к чему это приведет?


  Сразу четыре банка закрылись в США. Из-за невозможности выполнять обязательства прекратили работу местные финучреждения в штатах Джорджия, Мичиган, Калифорния и Айдахо. Об этом сообщила Федеральная корпорация страхования депозитов США.
  В этом году в Штатах прекратили работу уже 29 банков. И этот показатель больше, чем за весь прошлый год. В 2008-м в США обанкротились 25 финансовых учреждений.

Источник: http://news.liga.net/

суббота, 25 апреля 2009 г.

Вторая волна кризиса в конце 2009 г.


  По словам главы Агентства по страхованию вкладов Александра Турбанова "В последние годы Банк России отзывал у банков по 30-60 лицензий ежегодно. Я думаю, что примерно такое же число будет и в этом году. Может быть, больше 30, но вряд ли больше сотни", - сказал он в интервью "Коммерсанту".
  В то же время, считает он, второй волны кризиса может и не случиться, поскольку дают результаты антикризисные меры правительства и Центробанка, либо она будет менее острой.

Источник: REGNUM

воскресенье, 19 апреля 2009 г.

«Банк-Трехлитровый» - самый надежный и наименее подверженный мошенничеству банк


  Все банки гарантируют своим клиентам надежность, конфиденциальность и полную сохранность вкладов. Все это конечно правда, но … только в отношении посторонних лиц. В тоже время, сотрудники финансовых учреждений имеют к вкладам практически полный доступ. Номер счета знает ответственный работник, и может воспользоваться этой информацией в корыстных целях.
  Старая поговорка гласит: "На работе ты не гость - утащи домой хоть гвоздь". Ну с кем не бывало - кто не "позаимствовал" ручку из офиса или пару кг конфет со склада… А вот представьте, какой соблазн испытывают люди, имеющие доступ к целым пачкам денег! Ведь так легко прикарманить пару… тысяч. В большинстве случаев зарятся на чужое добро руководители отделений и филиалов. Ведь у них больше возможностей, чем у других служащих.
  Завотделением "Райффайзен Банк Аваль" на Украине в Миргороде придумала способ, при котором клиенты сами несли ей денежки. Мошенница "работала" с клиентами один на один: желающие открыть депозит заходили к ней в кабинет, заполняли соответствующие документы и оставляли деньги в "надежных" руках начальницы. Капиталы там и оседали. Когда сумма составила более $300 тыс, ловкая банкирша пустилась в бега.
  Действуют мошенники и целыми группами. Известны случаи, когда банды банкиров доставали копии паспортов земляков и оформляли на них кредиты. Их "уловы" исчисляются миллионами долларов. Люди же, якобы бравшие деньги в банке, узнавали о "своих" долгах, когда им уже приходила повестка в суд.
  Оформление кредита на "мертвые души" - один из излюбленных способов наживы нечистых на руку клерков. Ведь сделать это проще простого - нужно лишь раздобыть паспорт гражданина, например, утерянный, либо оформить кредит на вовсе не существующих в природе людей. Или снять копию с действующего паспорта. Бывает такое, что человек подает документы на получение кредита, но его запрос отклоняют.
  Также существует много способов "честного отъема денег", причем таких, когда клиент даже не подозревает о том, что его ограбили. Служащие банков, имеющие доступ к счетам клиентов, могут легко перевести с каждого счета, например, по 10-30 копеек. Если клиентская база большая, то за пару месяцев можно "наскрести" несколько тысяч. Подворовывать таким образом может и толковый IT-шник. Банк может даже и не подозревать о таких махинациях. Хотя зачастую банки знают о подобных инцидентах, но умалчивают о них, т.к. дорожат собственной репутацией.

По материалам: Газета "Новая"

среда, 15 апреля 2009 г.

Уголовная ответственность за невыдачу банковского вклада и процентов за него


  На Украине законодатели придумали, как вернуть веру населения к финансовым учреждениям страны и вернуть обратно в банки изъятые населением многомиллиардные средства. Для этого предложено внести поправки в Уголовный кодекс страны и лишать виновных свободы сроком до 8 лет.
  Новая статья Уголовного кодекса Украины предполагает:
- за умышленное нарушение условий депозитного договора (невыдачу банковского вклада и процентов по нему по первому требованию вкладчика) – штрафы, лишение свободы на срок до 5 лет;
- нарушение условий депозитного договора, совершенное повторно или по предварительному сговору, или в крупных размерах, влечет за собой лишение свободы на срок от 5 до 8 лет.

  Как отмечают законодатели, принятие этих изменений "придаст уверенности гражданам-вкладчикам... и поддержит всю банковскую систему, а в целом и экономику Украины в период нестабильной экономической ситуации, а также стимулирует субъектов банковской деятельности должным образом выполнять обязательства по сохранности и возврату вкладов (депозитов) граждан".
  Так вот борются с кризисом финансовой системы на Украине. Благо в России законодатели не пошли так далеко, а пока ограничились увеличением порогового уровня гарантированной компенсацией в случае банкротства банков.