Креветки и авокадо с точки зрения банковской безопасности
Деловое общение участников форума началось еще до его открытия в обширной демонстрационной зоне. Все, о чем только планировали рассказать эксперты, уже можно было "пощупать", увидеть в действии, сравнить функционал и, задав вопросы представителям компаний-производителей, выбрать лучшее.
Пленарную сессию форума традиционно открывал генеральный директор компании ICL КПО ВС Виктор Дьячков . Компания ICL КПО ВС занимает второе место среди производителей вычислительной техники в России, входит в ТОП-10 российских IT-компаний по разработке программного обеспечения, информационной безопасности и услугам сопровождения автоматизированных систем. Компания уже 9 лет являющаяся бессменным организатором форума, сегодня, в существующей сложной экономической ситуации, по заверению Дьячкова, сохранила свои традиционные рынки. "Сохранила, в первую очередь, благодаря доверию заказчиков и партнеров. Только вместе мы сильны и интересны друг другу. Только вместе мы можем решать глобальные проекты, создавать системы в рамках всей страны".
Партнерами форума стали 29 компаний из числа ведущих производителей программного обеспечения и оборудования. Среди них: Intel, Intel Security, Lenovo, Check Point, HP, Dell, Cisco, Positive Technologies, APC by Schneider Electric, VMware, Лаборатория Касперского, IBM, Symantec, Huawei и многие другие.
"IT&Security Forum – одна из крупнейших конференций в России в области IT и информационной безопасности. С каждым годом форум становится все более интересным, а его демонстрационная зона все более специализированной, - заявил на пленарной сессии заместитель премьер-министра – министр информатизации и связи Татарстана Роман Шайхутдинов . – Весь мир движется по пути формирования большого объема данных, создающих экономику и безопасность стран. Эти данные, хранящиеся в цифровом виде, представляют собой не только инвестиционный и финансовый, но и стратегический интерес. Их сохранность и безопасность - уже вопрос управляемости государств, вопрос обеспечения качества жизни граждан этих стран".
На пресс-конференции Шайхутдинов добавил, что Россия, как государство управляется с помощью 60 баз данных, которые необходимо защищать от хакеров и следить за сохранением их целостности. "Для обеспечения этого требуется межведомственное федеральное взаимодействие, которое на сегодняшний день осуществляется не в полной мере по причине отсутствия соответствующего организационно-правового регулирования. За первые 3 месяца 2015 года по Татарстану получено более 30 млн. самых разных хакерских атак, начиная от подбора паролей и заканчивая DOS-атаками, причем их количество растет примерно на 50% в год. Пример ущерба от подобных воздействий – 300 млн. рублей, потерянных Энергобанком в феврале 2015 года". По заявлению председателя правления Энергобанка Дмитрия Вагизова в интервью региональным СМИ, причиной был "очень серьезный вирус с большими возможностями по сбору информации, по отслеживанию переписки. Он позволяет полностью взять компьютер под контроль, копировать и отсылать информацию на удаленный сервер и предоставлять доступ к бирже без ведома пользователя с модификацией информации от имени банка. Штатное банковское антивирусное обеспечение его не обнаружило". "Никакая система защиты не спасет от "человеческого фактора", - утверждал региональный директор Intel Security в России и СНГ Павел Эйгес . По его мнению, к вопросу предотвращения хакерских атак, как и к вопросу импортазамещения, "нужно подходить системно, начиная со школ. Тогда, лет через 30, когда то, что создано в Татарстане, целый город (Иннополис) с инфраструктурой и рабочими местами для IT-компаний, будет по всей стране, эти вопросы даже не будут стоять перед нами". Эйгес рассказал об исследовании "Взламывая операционную систему человека", проведенном Intel совсем недавно. "Мы пытались ответить на вопрос: как мы с вами как информационные системы защищены от взлома? Предположим, вам приходит письмо, вы его открываете. Все остальное происходит уже по сценарию злоумышленника. Никакая самая лучшая защита не спасает от дураков. Методы социальной инженерии работали всегда и применяются постоянно. По статистике Intel, 95% всех взломов происходят через действия с человеком". Замещать или нет?Вопрос импортозамещения оказался настолько злободневен, что разговор о нем начался с анекдота про замену авокадо картошкой, а креветок - жареным салом. "Важно избежать упрощенных трактовок и дать рынку действительно правильное решение", - предостерегал Виктор Дьячков. - Мы ориентируемся на мировых лидеров технологий. Например, с Microsoft Business Solution мы договорились о том, что будем использовать их решения в качестве технологической платформы. А, так как стоимость технологической платформы составляет только 20 - 25% стоимости конечного продукта, в итоге получается российский продукт.
Работая в области системных технологий, мы разрабатываем облачные решения, которые включают в себя операционную систему, систему верификации, систему хранения данных. При этом мы ориентируемся на оpen source (программное обеспечение с открытым исходным кодом, что позволяет пользователю принять участие в доработке самого обеспечения). То есть, заказчикам не надо будет платить за лицензию, и, тем не менее, они получат "правильные авокадо и креветки" в области системных технологий, причем не от избранного поставщика, а с открытого рынка, там, где это дешевле, лучше и удобнее".
Роман Шайхутдинов обратил внимание на то, "что рынок России – это всего лишь 2% от мирового рынка. Поэтому любое импортозамещение должно быть экспортно-ориентированным. Если оно не имеет цели конкурировать на мировой арене, то этим не надо заниматься. Основное внимание сейчас направлено на создание рынков, самодостаточных для развития импортозамещения. Такая площадка – это страны БРИКС. Суммарно численность населения стран, входящих в БРИКС составляет половину населения планеты. Это достаточно хороший рынок".
Начальник департамента защиты информации Газпромбанка Александр Егоркин , общаясь с журналистами, сформулировал две цели импортозамещения. "Первая – повысить обороноспособность государства и минимизировать риски на государственном уровне. Вторая – поддержка отечественного производителя. В этой теме Государственная дума уже меняет формулировку на экспортно-ориентированное импортозамещение. И это замечательно, но не надо забывать о безопасности.
Прошли те времена, когда программист писал всю программу кодами от начала до конца. Таких сегодня больше нет. По всему миру, индусы, американцы, россияне, даже из самого "белого списка", находят части программ в интернете. За деньги или бесплатно. Сегодня рынок готовых программных блоков составляет десятки миллионов. Пишется алгоритм, из которого происходит обращение к этим известным блокам. И не важно, программист какой страны написал алгоритм. Все они пользуются одними и теми же блоками. Программное обеспечение, купленное у российского программиста ничем не безопаснее программного обеспечения, написанного американцем. Нужна лишь система контроля, которой сегодня нет. Раньше была система государственной приемки (аттестации, сертификации). Если мы действительно заботимся о безопасности государства, эту систему необходимо возрождать. Вопрос не в национальности производителя, а в уровне контроля качества его изделия. Только после этого нужно решать, кому платить. Если отечественный аналог при соответствующем контроле не уступает импортному, с удовольствием поддержим российского производителя. Заниматься продвижением этого вопроса должны такие структуры как Центральный Банк, Федеральная служба безопасности и Федеральная служба по техническому и экспортному контролю" .
На пресс-конференции журналисты обратили внимание на то, что на форуме не представлены отечественные разработчики операционных систем и процессоров, такие как "Эльбрус" и "Байкал".
"Мы для всех предоставляем площадку для общения с рынком. И если эти производители оказались не готовы, рынок их ждать не будет. Продукция этих компаний имеет слишком ограниченный спектр применения, - отвечал Виктор Дьячков.
"Было бы здорово, если бы эти производители обратили свое внимание на что-то, чего пока нет на рынке. Для граждан России все равно, на каком процессоре сделан их ноутбук, не имеет смысла производить то, что и так в избытке", - прокомментировал Павел Эйгес.
Без рутины и проводов
Демонстрацию достижений компании и пленарный доклад ведущего эксперта по технологиям Intel в России и СНГ Алексея Рогачкова еще 10 лет назад можно было отнести к разряду фантастики.
Поиск переходника для ноутбука, зарядного устройства для мобильника 10 лет назад не считался рабочей задачей. Не найдешь кабель для принтера – не распечатаешь ни одного документа. Это было очевидно. "Сегодня, с помощью технологий Intel сотрудники могут не фокусироваться на этих рутинных задачах, а посвятить себя задачам, решение которых приносит успех компании, - обещает Рогачков. - Технология беспроводного дисплея позволяет участникам в рамках одной переговорной комнаты подключаться к устройству без проводов и передавать друг другу право проводить презентацию. Защищенная технология Wireless Docking с полным отсутствием проводов позволяет вычислительным системам в автоматическом режиме подключаться к мониторам, клавиатурам, мышам и периферийным USB-устройствам и дает возможность отказаться от традиционных механических док-станций. Все дистанционно, вплоть до беспроводной зарядки устройств".
Доклад главы представительства компании Lenovo в России Александра Катаева , касался тенденций и ключевых особенностей развития IT-решений для корпоративного рынка нашей страны. Эксперт констатировал, что многие зарубежные компании испытывают существенные трудности в работе на российском рынке в связи с санкционной политикой, дал понять, что фирма Lenovo уходит корнями в противоположную Европе китайскую землю, а по сему, "в Lenovo нет такого рода проблем. Мы можем свободно предоставлять своим клиентам весь спектр IT-услуг". В интервью Bankir.Ru Катаев рассказал, что для банковской отрасли компания может предложить 2 продуктовых ряда. "Во-первых, это специальные устройства, позволяющие предотвратить кражу непосредственно самих банковских компьютеров. Во-вторых, - особый сервис компании, гарантирующий банку замену сломавшегося жесткого диска с условием сохранения старого диска у заказчика для полной уверенности последнего в неразглашении информации. Компания давно сотрудничает со Сбербанком, с банком ВТБ, имеет представителей во всех крупных регионах России".
IT&Security Forum 2015 в течении двух дней собирал на своих площадках директоров служб информационной безопасности, начальников и с специалистов IT-отделов компаний из 65 городов России и ближнего зарубежья. Всего более 500 участников из 300 компаний.
За "круглыми столами", на многочисленных сессиях и в демонстрационной зоне эксперты общались на темы информационной и физической безопасности объектов, кибербезопасности, обсуждали использование оpen source на фоне санкций и политики импортозамещения, говорили о мобильных решениях и "облачных" технологиях.
Одной из отличительных особенностей форума 2015 года стала достаточно большая банковская сессия. Темы банковской информационной безопасности и IT-инфраструктуры обсуждались экспертами весь второй день мероприятия. По утверждению пресс-службы форума, 20% всех гостей являлись представителями банковского сообщества.
Фото: Юлии Лукашенко, Bankir.RuIT и безопасность. Как выйти из конфликта?
О том, что безопасная дистанционная работа возможна и для банковских служащих говорил представитель Газпромбанка Николай Кудрявцев . Он рассказал, что совсем недавно для руководителей банка единственным возможным способом продолжать трудиться во время длительных перелетов в командировках был специально защищенный корпоративный ноутбук. "Топовым сотрудникам было не всегда удобно брать с собой такое оборудование. Тогда перед разработчиками были поставлены задачи: обеспечить доступ к сети банка через интернет, предоставить такую возможность с помощью популярных устройств и сделать удаленную работу максимально комфортной. На лицо - конфликт между IT и безопасностью. Его удалось разрешить с помощью технологии citrix. Айпад руководителя регистрировали в банковской системе управления мобильными устройствами. В этот момент на устройстве создавался специальный контейнер, в который пользователь мог закачать банковские документы, необходимые ему для работы вне банка. Контейнер создан так, что за его пределы документы попасть не могут. При входе в интернет по автоматической синхронизации все документы попадали в сетевое хранилище в банке.
Следующая возникшая проблема состояла в создании единой рабочей среды на работе и в домашнем офисе. Пока мы не организовали удобную для пользователя среду, мы не внедрили проект. Создавать виртуальный рабочий стол - достаточно дорого. Был выбран подход – использование "тонкого клиента" (компактный компьютер без жесткого диска, загрузка основной операционной системы которого происходит на сервере). Получили: удаленно работающий сотрудник имеет ту же среду, что и на работе. Для осуществления этого нам пришлось самостоятельно создать приложение "а ля Windows7", обеспечивающие клиенту привычные условия для работы".
Вам письмо от Тюпкина О безопасной работе с электронной почтой рассказал технический консультант Intel Security в России Михаил Смирнов . "Многие корпоративные пользователи не подозревают того, что корпоративная почта может быть также небезопасна, как и домашняя. К сожалению, основной критерий выбора интерфейса корпоративной сети сегодня, антиспам, а не антифишинг. (Anti-phishing - набор технологий, используемых для защиты от сетевого мошенничества и хищения личных данных). Кампания McAfee провела тест, в котором участвовали более 30 тыс. пользователей из 50 стран. Тест представлял собой 10 примеров электронных писем. Респонденту предлагалось указать, какое из них является фишинговым, а какое - нормальным. Всего 6% опрошенных смогли ответить правильно. Особенно плохими были результаты у пользователей, чьей сферой деятельности являются финансы и набор персонала".
Эксперт подробно объяснил, почему необходимо проверять письма на вредоносность не только в момент их поступления, но и в момент перехода по ссылкам находящимся в письме. Технология анализа писем McAfee позволяет это сделать.
Зрелищным и эмоционально насыщенным стало выступление руководителя отдела расследования компьютерных инцидентов Лаборатории Касперского Руслана Стоянова . Эксперт поделился опытом в расследовании инцидентов несанкционированного доступа в сеть и банкоматы банков.
"Я ничего не продаю. Будет чисто развлекательная сессия о том, что сейчас происходит с банкоматами, - собрал внимание аудитории эксперт. - Рынок вредоносов для банкоматов существует с марта 2009 года. Тюпкин (Tyupkin) - троян для банкоматов, позволяющий выдавать наличные деньги, стал популярен в 2014 году. Первое заражение произошло в феврале-марте 2014 года в Санкт-Петербурге, в апреле 2014 года - в Москве, в июне – на Украине, в июле в Польше. В августе 2014 года тюпкин уже был замечен в Германии, Франции и Великобритании, а в сентябре пересек океан и добрался до США и Израиля.
Тюпкин заносится в банкомат при физическом доступе в его верхний кабинет, посредством загрузочного компакт-диска с вредоносным кодом и "ожидает" введения одноразового пароля в ночь с воскресенья на понедельник с 2 до 6 утра. Это сильно затрудняет его обнаружение, и есть вероятность того, что подобные программы все еще где-то стоят. Популярность тюпкина поддерживается его простотой. Если традиционный банковский фрод (fraud – мошенничество) - это достаточно сложный набор действий, вовлекающий много лиц, то тюпкин - гораздо проще".
Стоянов рассказал о различных моделях угроз, видах атак на современные банкоматы. Это, по его словам, атаки из внутренний сети банка, атаки с заменой оборудования, атаки через сменные носители. Подробно описал, как происходит взлом банкомата. "В каждом банке есть менеджер, принимающий у сторонних лиц какую-то информацию и заносящий ее в банковский компьютер. Мошенник пишет ему письмо от имени предполагаемого клиента. Менеджер открывает письмо, и его компьютер получает заражение. Все сопровождается мощной социальной инженерией, подтверждающей статус и существование клиента. Вирус закрепляется на компьютере менеджера и распространяется по системе с целью поиска компьютеров, управляющих выдачей денег. Самые "вкусные" для таких атак - маленькие региональные банки с собственной банкоматной сетью.
В качестве защиты от подобных нападений руководитель отдела расследования компьютерных инцидентов Лаборатории Касперского предложил три метода. "Первый – "белые списки". Поставить в банкомат антивирус, отрезав от него весь функционал кроме белых списков. Второй - контроль устройств. Предусмотреть авторизацию на стороне диспенсора (cash dispenser - устройство для выдачи наличных денег). Третий - полное шифрование дисков, защита от тюпкина".
Законодательные и физические ограничения
Модератором "круглого стола" по вопросам изменений в законодательстве в банковской сфере стал эксперт в области персональных данных и современной информационной безопасности Евгений Царев .
"Для банковской отрасли регуляция на уровне законодательства информационной безопасности находилось в зачаточном состоянии в течении 20 лет. Это связано с тем, что требования по безопасности у нас появлялись только в рамках ведомственных документов Центрального Банка и стандарта Банка России. Все это происходило до тех пор, пока в стране, в 2008 году, не появились терминальные системы оплаты и электронные деньги. Этот рынок никак не регулировался со стороны ЦБ. Именно тогда стали появляться первые законы. Мощный прорыв в регуляции безналичной системы расчетов произошел в 2011 году с закона о Национальной платежной системе. После принятия закона было принято еще около 60 ведомственных положений ЦБ".
Сделав экскурс в историю, эксперт перешел к пояснению важных, на его взгляд, моментов в схеме развития Национальной платежной системы (НПС) в России. Отметил, что термин "НПС" гораздо шире термина "Банковская система России". Рассказал о многочисленных недопониманиях и неверных, по его мнению, трактовках законодательства, существующих в российской нормативной практике, пояснив, что это существенно для экспертов служб безопасности, так как оказывает непосредственное влияние на оценку рисков. Напомнил о том, что не так давно изменилось понятие инцидента и, в связи с этим, документы по информационной безопасности должны быть актуализированы. В течении 2 часов представители банковских служб безопасности слушали и обсуждали непростые вопросы непрерывно меняющегося банковского законодательства.
Много вопросов и комментариев вызвала презентация эксперта компании ICL КПО ВС Антона Клочкова , представившего проект модернизации центра обработки данных (ЦОД) Новикомбанка.
"Могут существовать ограничение физических параметров для адекватной обработки данных в банках. Устаревшее климатическое оборудование, физический объем помещения, нагрузочная способность помещения и т.д. и т.п. У Новикомбанка все это было. Здание довоенной постройки в центре Москвы. Не предназначенное для ЦОД полуподвальное помещение с деревянными перекрытиями. Не справляющиеся кондиционеры. Не было резервирования по питанию и резервного копирования, и как следствие, присутствовали ежедневные большие риски для банковских сервисов".
Эксперт подробно описал многочисленные составляющие и процесс проекта. Констатировал, что в результате его осуществления за 2 года (с 2012 по 2014 год), при активном участии компании Schneider Electric, ЦОД банка модернизирован до уровня надежности между tier3 и tier4.
Развлекательная программа, сопровождающая форум, была традиционно насыщенной. Вечернее мероприятие в загородном Спортинг клубе, концерт группы Uma2rman, благотворительная выставка фотографий Василия Широкова и многое другое. Участники вновь разъезжались с массой впечатлений, полезных контактов и призов.
Казань.

Ваш комментарий