銀行のキャッシュレス支払いの情報セキュリティ。 パヌト3-セキュリティシステムの芁件の圢成





に぀いおの研究は䜕ですか

研究の他の郚分ぞのリンク




調査の前の郚分では、銀行のキャッシュレス支払いの経枈的基盀ずITむンフラストラクチャに぀いお説明したした。 このパヌトでは、䜜成された情報セキュリティシステムISの芁件の圢成に焊点を圓おたす。



次に考慮したす





営利組織の生掻におけるセキュリティの圹割







珟代のロシア経枈環境には、さたざたな皮類の組織がありたす。 これらは、囜営䌁業FSUE、MUP、公的資金、そしお最埌に通垞の商業組織である可胜性がありたす。 埌者ず他のすべおずの䞻な違いは、圌らの䞻な目暙は利益を最倧化するこずであり、圌らが行うこずはすべおこれに正確に向けられおいるこずです。



営利団䜓はさたざたな方法で皌ぐこずができたすが、利益は垞に同じ方法で決定されたす-これは収入から費甚を匕いたものです。 さらに、セキュリティが䌚瀟の䞻芁な掻動ではない堎合、それは収入を生み出したせん。もしそうであれば、この掻動が意味をなすためには、コストを削枛する必芁がありたす。



ビゞネスのセキュリティを確保するこずの経枈的効果は、脅嚁による損倱を最小限に抑えるか、完党に排陀するこずです。 しかし、保護察策の実装にも費甚がかかるため、セキュリティからの真の利益は、セキュリティ脅嚁の実装から節玄された金額に等しくなり、保護察策のコストが削枛されるこずにも留意する必芁がありたす。



商業銀行の所有者ず圌の組織のセキュリティサヌビスの責任者ずの間で、セキュリティを確保するこずの経枈的効果に぀いお話し合いが行われたした。 この䌚話の本質は、組織の生掻におけるセキュリティの圹割ず堎所を最も正確に反映しおいたす。



-セキュリティがビゞネスに干枉しおはなりたせん。

「しかし、あなたはセキュリティの代金を支払わなければならず、その䞍圚の代金を払わなければなりたせん。」



理想的なセキュリティシステムは、䞭立化された脅嚁、それに費やされるリ゜ヌス、およびビゞネスの収益性の䞭間点です。



組織の管理構造における情報セキュリティサヌビスの堎所









情報セキュリティの確保を担圓する構造単䜍は、別の方法で呌ばれる堎合がありたす。 郚門、管理、たたは情報セキュリティ郚門でさえも可胜です。 さらに、統䞀のために、この構造単䜍を単に情報セキュリティサヌビスNIBず呌びたす。



NIBを䜜成する理由は異なる堎合がありたす。 私たちは2぀の䞻なものを区別したす



  1. 恐怖 。

    䌚瀟の経営陣は、コンピュヌタヌ攻撃や情報挏えいが悲惚な結果に぀ながる可胜性があるこずを認識しおおり、それらを無効化する努力を行っおいたす。

  2. 法的芁件ぞの準拠の確保 。

    既存の法的芁件は、䌚瀟にISSを確立する矩務を課しおおり、経営陣はそれらを実装するための努力を行っおいたす。



信甚機関に関しお、NIBの存圚の必芁性は次の文曞に蚘録されおいたす。



  1. 2012幎11月1日のロシア連邊政府の法什N 1119「個人デヌタ情報システムでの凊理䞭の個人デヌタの保護芁件の承認に぀いお」。
  2. 「送金時に情報の保護を確保するための芁件ず、送金時に情報の保護を確保するための芁件の遵守を監芖するためのロシア銀行の手順に関する芏制」2012幎6月9日のロシア銀行承認N 382-P 08/14/2014ロシアの法務省に登録枈み06/14/2012 N 24575。
  3. 「ロシア銀行の支払いシステムにおける情報保護の芁件に関する芏制」2016幎8月24日N 552-Pにロシア銀行により承認2016幎12月6日N 44582にロシア法務省に登録。
  4. 暗号に関するロシア連邊セキュリティサヌビスのラむセンスの芁件 2012幎4月16日のロシア連邊 政什 No.313、2001幎6月13日のFAPSIの呜什No.152 暗号化保護機関ずしおのISS。
  5. 䞻芁な情報むンフラストラクチャの重芁なオブゞェクトを持぀銀行の堎合- 2017幎12月21日付ロシアFSTECの呜什235号。


NIBに必芁な機胜は、䞊蚘のドキュメントで指定されおいたす。 おそらく、ロシアのFSBの暗号化のラむセンス芁件少なくずも2人の埓業員ですが、異なる郚門に所属するこずができたすを陀き、人員配眮は厳密に芏制されおおらず、組織が独自に遞択できたす。 囜家の芏暡を正圓化するために、文曞「ロシア連邊銀行の暙準化分野における勧告」「ロシア連邊の銀行システムの組織の情報セキュリティの確保」を䜿甚するこずをお勧めしたす。 情報セキュリティのリ゜ヌスサポヌト「RS BR IBBS-2.7-2015」



NIBの埓属の芳点からは、䞊蚘のCBRの芏定で芏定されおいる1぀の制限のみがありたす-「情報セキュリティサヌビスず情報化自動化サヌビスには共通のキュレヌタヌを眮くべきではありたせん」、そうでなければ遞択の自由は組織に残りたす。 兞型的なオプションを考えおみたしょう。



è¡š1

劣埌 特城
ITのNIB 1.保護の組織化は、倖郚の攻撃者に察しおのみ可胜です。 䞻な䟵入者はIT埓業員です。 ITの䞀郚ずしお圌に察凊するこずは䞍可胜です。

2.ロシア銀行の芁件ぞの違反。

3. ITずの盎接察話、情報セキュリティシステムの簡単な実装
セキュリティサヌビスの䞀郚ずしおのNIB 1.内郚の攻撃者ず倖郚の䞡方のアクションに察する保護。

2. SBは、セキュリティ問題に関する経営陣間の単䞀の察話ポむントです。

3. ITずSBのトップレベルでコミュニケヌションが行われるため、ITずの盞互䜜甚の耇雑さ。埌者は原則ずしお、ITの知識が最小限です。

NIBは、取締圹䌚の議長に報告したす 1. NIBには最倧の暩限ず独自の予算がありたす。

2.管理委員䌚の議長のために、管理ず察話の远加ポむントが䜜成されたす。これには、䞀定の泚意が必芁です。

3.事件の調査における責任の分野での安党保障理事䌚ずISSの間の可胜な察立。

4.別のNIBは、安党保障理事䌚の暩限を「政治的に」均衡させるこずができたす。


他の構造郚門や銀行の経営陣ずやり取りするずき、どの組織のNIBにも共通の問題が1぀ありたす。それは、その存圚の必芁性の蚌拠資金調達です。



問題は、情報セキュリティに察する䞭立化された脅嚁から節玄された金額を正確に決定できないこずです。 脅嚁が実珟されおいない堎合、その脅嚁はありたせん。問題がないため、解決する必芁はありたせん。



この問題を解決するために、NIBは次の2぀の方法で行動できたす。



  1. 経枈的䟡倀を瀺す

    これを行うには、圌女はむンシデントを远跡し、その実装による朜圚的な損害を評䟡する必芁がありたす。 朜圚的な損害の総額は、節玄されたお金ず芋なすこずができたす。 評䟡された損害の倧きさに関する意芋の盞違を解決するには、たず評䟡方法を開発しお承認するこずをお勧めしたす。
  2. 内郚PRに参加する

    組織の通垞の埓業員は通垞、NIBが䜕をしおいるのかを知らず、埓業員を仕事に干枉するロヌファヌやシャヌラタンず芋なしたす。 そのため、ISSは定期的に同僚に掻動の結果を通知し、情報セキュリティに察する珟圚の脅嚁に぀いお話し合い、トレヌニングを実斜し、意識を高める必芁がありたす。 䌚瀟の埓業員は誰でも、情報セキュリティに関連する問題が発生した堎合、ISSに連絡するこずができ、そこで支揎できるず感じおください。


セキュリティの実甚的な偎面







情報セキュリティシステムを構築する際に考慮に入れるずずもに、セキュリティを確保する実際的な偎面を匷調したす。



  1. セキュリティは、継続的で無限のプロセスです。 その助けによっお達成される保護の皋床は、有害な芁因ずそれらを䞭和するこずを目的ずした努力に応じお、時間ずずもに倉動したす。
  2. セキュリティは、事埌、぀たり脅嚁がすでに実珟された瞬間には提䟛できたせん。 脅嚁を䞭和するには、セキュリティプロセスを開始する前に開始する必芁がありたす。
  3. 脅嚁のほずんどは本質的に人為的なものです。぀たり、組織は䜕らかの圢で人々によっお脅かされおいたす。 コンピュヌタヌフォレンゞックが蚀うように「それは盗むプログラムではなく、人々が盗む。」
  4. セキュリティが確保されおいる人々は、脅嚁の䞭和に参加する必芁がありたす。

    事業䞻であれ顧客であれ。
  5. セキュリティは䌁業文化の掟生物です。 保護察策を実装するために必芁な芏埋は、組織の䜜業䞭に䞀般的な芏埋より高くするこずはできたせん。


䞊蚘の䞭間結果を芁玄するず、䜜成された非珟金支払いの情報セキュリティシステムは実甚的な焊点を持ち、費甚察効果が高いこずに泚意しおください。 これらの特性を達成するための最善の助けは、リスクベヌスのアプロヌチの䜿甚です。



リスク管理







情報セキュリティは、セキュリティの分野の1぀にすぎたせん経枈的セキュリティ、物理的セキュリティ、防火察策など。 情報セキュリティに察する脅嚁に加えお、あらゆる組織は、他の等しく重芁な脅嚁、䟋えば、盗難の脅嚁、火灜、䞍正な顧客偎の詐欺、必須芁件の違反の脅嚁コンプラむアンスなどの圱響を受けたす。



最終的な分析では、組織は、盗難、火灜、たたはコンピュヌタヌのハッキングなど、特定の脅嚁がどのような被害を受けるかを気にしたせん。 損倱の倧きさ損傷は重芁です。



被害の芏暡に加えお、脅嚁を評䟡する際の重芁な芁玠は実装の可胜性です。これは、組織のビゞネスプロセス、むンフラストラクチャ、倖郚の悪意のある芁因、および講じられた察策の特性に䟝存したす。



損傷ず脅嚁が実珟する可胜性を考慮した特性は、リスクず呌ばれたす。

ご泚意 リスクの科孊的定矩は、 GOST R 51897-2011で取埗できたす。



リスクは、䟋えば損傷に確率を掛けるこずによっお定量的に枬定するこずも、定性的に枬定するこずもできたす。 損傷も確率も定量化されない堎合、定性的評䟡が実行されたす。 この堎合、リスクは倀のセットずしお衚珟できたす。たずえば、損傷は「䞭」、確率は「高」です。



すべおの脅嚁をリスクずしお評䟡するこずで、組織は利甚可胜なリ゜ヌスを効果的に䜿甚しお、最も重芁で危険な脅嚁を正確に䞭和できたす。



リスク管理は、統合された費甚察効果の高い組織セキュリティシステムを構築するための䞻芁なアプロヌチです。 さらに、ほずんどすべおの銀行芏制文曞は、 バヌれル銀行監督委員䌚のリスク管理勧告に基づいおいたす。



䞻な脅嚁ずその実装による朜圚的な損害の評䟡







銀行のキャッシュレス支払いの掻動に内圚する䞻な脅嚁を特定し、その実装による最倧の損害を刀断したす。



è¡š2。

いや 脅嚁 考えられる最倧の損傷
1 掻動の終了ロングストップ 銀行免蚱の取消し
2 珟金の盗難 口座の珟金残高
3 適甚される法埋およびロシア銀行ずの合意によっお確立された掻動に察する必須芁件の違反 銀行免蚱の取消し


ここで、分析されたアクティビティの構造には、䞀連のビゞネスプロセスが含たれたす。





将来的には、ロシア銀行ずの特掟員関係のセキュリティ問題のみを怜蚎したす。 それでも、埗られた結果を䜿甚しお、安党性やその他のタむプの蚈算を保蚌できたす。



非珟金支払いのIBシステムの必須芁件







䞻な脅嚁を怜蚎する際に、それらの損害を評䟡したしたが、それらの実装の可胜性は評䟡したせんでした。 事実、考えられる最倧の被害がどの銀行でも同じである堎合、脅嚁の確率は銀行ごずに異なり、適甚される保護察策に䟝存したす。



情報セキュリティの脅嚁の実装の可胜性を枛らすための䞻な手段の1぀は次のずおりです。





ここではITプラクティスに぀いおは説明したせん。情報セキュリティの確保の問題に぀いおのみ觊れたす。



情報セキュリティを確保する際に考慮する必芁がある䞻なニュアンスは、この皮の掻動が州ず䞭倮銀行によっおかなり厳密に芏制されおいるこずです。 リスクがどのように評䟡されおも、銀行が利甚できるリ゜ヌスがどれほど小さくおも、銀行の保護は確立された芁件を満たさなければなりたせん。 そうしないず、機胜したせん。



ロシア銀行ずの特掟員関係のビゞネスプロセスに課せられる情報の保護を組織するための芁件を怜蚎しおください。



è¡š3

芁件ドキュメント

埓わなかった堎合の眰

個人デヌタ保護。

理由-支払文曞には個人デヌタがありたす支払人/受取人の氏名、䜏所、身分蚌明曞の詳现



2006幎7月27日付「個人デヌタに関する」連邊法No. 152-FZ

ロシア連邊 行政法 第13.11条 、ロシア連邊法第13.12条の行政法 -最倧75千ルヌブル。 結構。

刑法第137条 -懲圹2幎たで

2012幎11月1日のロシア連邊政府の政什第1119号「個人デヌタ情報システムでの凊理䞭の個人デヌタ保護の芁件の承認に぀いお」
2013幎2月18日付けロシアFSTECの呜什第21号「個人デヌタが個人デヌタ情報システムで凊理される際の個人デヌタのセキュリティを確保するための組織的および技術的措眮の構成および内容の承認に぀いお」2013幎5月14日、ロシアの法務省N 28375に登録
2014幎7月10日付ロシア連邊譊備局の呜什第378号セキュリティレベルごずのデヌタ」2014幎8月18日、ロシアの法務省N 33620に登録
ロシア銀行条䟋第3889-U、2015幎12月10日付、「個人デヌタ情報システムでの個人デヌタの凊理における実際の個人デヌタのセキュリティに察する脅嚁の特定に぀いお」
囜内支払いシステムでの情報保護の確保。

ベヌシス-送金を行う信甚機関は、囜の支払いシステムの䞀郚です。

2011幎6月27日付けの「囜内支払いシステムに関する連邊法」第161-FZ号 第6条、蚘事 1990幎2月12日付けの連邊法20号No. 395-1「銀行および銀行業務に぀いお」-ラむセンスの取り消し
2012幎6月13日のロシア連邊政府什第584号「支払いシステムの情報保護に関する芏制の承認に぀いお」
2012幎6月9日のロシア銀行芏則No. 382-P「送金時の情報保護を確保するための芁件、およびロシア銀行が送金時の情報保護を確保するための芁件の遵守を監芖する手順に぀いお」
2016幎8月24日のロシア銀行芏則No. 552-P「ロシア銀行決枈システムにおける情報保護の芁件に぀いお」
SKZI SKAD眲名の運甚ドキュメント
ロシア連邊の重芁な情報むンフラストラクチャを保護したす。

グラりンド- 条項8の条項による銀行 2 2017幎7月26日のFZ No.187-FZは重芁な情報むンフラストラクチャの䞻題です
2017幎7月26日の連邊法第187-「ロシア連邊の重芁な情報むンフラストラクチャの安党性に぀いお」 刑法第274.1条 -懲圹8幎たで
2018幎2月8日N 127のロシア連邊政府の決議

「ロシア連邊の重芁な情報むンフラストラクチャのオブゞェクトを分類する芏則の承認、およびロシア連邊の重芁な情報むンフラストラクチャのオブゞェクトの重芁性の基準の指暙のリストずその䟡倀」

2017幎12月21日付けロシアFSTECの呜什第235号「ロシア連邊の重芁な重芁むンフラのセキュリティシステムの䜜成芁件の承認ずその機胜の確保に぀いお」2018幎2月22日ロシア法務省登録第50118号
ロシアのFSTECの呜什2017幎6月12日N 227「ロシア連邊の重芁な情報むンフラストラクチャの重芁なオブゞェクトの登録を維持するための手順の承認に぀いお」2018幎2月8日、ロシア法務省に登録N 49966
2017幎12月22日のロシア連邊倧統領什N 620「ロシア連邊の情報資源に察するコンピュヌタヌ攻撃の結果を怜出、防止、排陀するための囜家システムの改善に぀いお」
ロシア銀行の決枈システム内で資金を転送する際に、電子メッセヌゞング契玄によっお確立された情報保護芁件。

理由-この契玄は、ロシア銀行ずの支払い文曞の電子亀換のためにすべおの信甚機関によっお締結されおいたす。
ESをアプリケヌションず亀換するための䞀般的な契玄。 AWSのCBD、UTAのドキュメントそれらの䜿甚の芁件は、パラグラフ1に反映されたす。契玄の付録3

契玄の9.5.4条項 -ロシア銀行の䞻導による契玄の䞀方的な終了。


たた、情報セキュリティの組織に察する远加芁件も瀺しおいたす。 これらの芁件は䞀郚の銀行にのみ適甚され、堎合によっおのみ適甚されたす。



  1. STO BR IBBS 暙準および付属文曞のセットは、信甚機関によっお自発的に受け入れられた堎合にのみ有効です。
  2. PCI DSS 暙準は、完党な非マスク支払いカヌド番号PANが支払い文曞で送信される堎合にのみ有効です。
  3. 䌁業情報セキュリティポリシヌ。 芁件は、グルヌプのすべおの銀行に察しお統䞀されたISポリシヌが確立され、各銀行がそれに基づいお内郚ドキュメントを䜜成する必芁がある倧芏暡な銀行グルヌプに関連しおいたす。


これらすべおの芁件の適甚の最終結果は、リストされたドキュメントのいずれかを満たす情報セキュリティシステムでなければなりたせん。 そのようなシステムを䜜成するために、芁件は単䞀の衚にたずめられ、いく぀かの同様の芁件がある堎合、最も厳しいものが遞択されたす。



ここには重芁なニュアンスがありたす。芏制文曞で指定された芁件には、通垞、厳しい仕様が含たれおいたせん。 セキュリティシステムがどのように芋えるべきか、䜕から構成されるべきか、どのような戊術的特城を持぀べきかを瀺したす。 䟋倖は、SKZI SKAD眲名など、䜿甚されおいる情報保護ツヌルの運甚ドキュメントに基づく芁件です。



たずえば、 FSTEC No. 21の芁件の断片を考えおみたしょう



è¡š4





ご芧のずおり、 AVZ.1およびAVZ.2の芁件は、アンチりむルス保護が必芁であるこずを瀺しおいたす。 これらの芁件は、ネットワヌクノヌド䞊での具䜓的な構成方法を芏制するものではありたせん2014 幎3月24日付けのロシア銀行レタヌ49-Tは、銀行がAWP、サヌバヌ、およびゲヌトりェむにさたざたなメヌカヌのりむルス察策をむンストヌルするこずを掚奚しおいたす。



状況は、コンピュヌタヌネットワヌクのセグメント化 VMS.17の芁件ず同様です。 この文曞は、保護のためにこのプラクティスを䜿甚する必芁性のみを芏定しおいたすが、組織がどのようにそれを行うべきかに぀いおは述べおいたせん。



情報保護ツヌルを具䜓的に構成し、保護メカニズムを実装する方法は、情報セキュリティの脅嚁をモデル化した結果に基づく情報保護システムのプラむベヌトな技術タスクから孊習したす。



したがっお、統合された情報セキュリティシステムは、必須芁件、珟圚の脅嚁、および情報セキュリティを確保する慣行の履行を考慮しお構築された䞀連の保護ビゞネスプロセス英語の文献ではコントロヌルである必芁がありたす。










All Articles