ПРИОРИТЕТ – ПОВЫШЕНИЕ КАЧЕСТВА И БЕЗОПАСНОСТИ
По данным Банка России, полученным в результате мониторинга применения информационных технологий в национальной платёжной системе, изучения аналитических материалов и обзоров, можно установить наличие уязвимостей в АБС, используемых при осуществлении переводов денежных средств. В том числе в системах дистанционного банковского обслуживания и мобильного банкинга, которые в большинстве случаев позволяют злоумышленнику осуществить успешную атаку, связанную с несанкционированным переводом денежных средств.
Обобщенные данные в области разработки безопасных приложений и оценки уязвимостей показывают следующую статистику:
Активное внедрение информационных технологий для предоставления услуг перевода денежных средств приводит к существенному росту количества уязвимостей. Связаны они с разработкой и возникновением специфических ошибок, связанных с бизнес-логикой систем, и приводят к возможности осуществления несанкционированных операций перевода денежных средств.
Одним из приоритетных направлений повышения эффективности и безопасности оказания услуг по переводу денежных средств является повышение качества и безопасности АБС, применяемых в национальной платежной системе. Основными приоритетными векторами деятельности, направленными на повышение качества и безопасности АБС, являются:
ЭТАПЫ ЖИЗНЕННОГО ЦИКЛА
С целью установления методологической основы для повышения качества и ИБ применяемых в национальной платежной системе АБС Банком России разработаны и введены в действие рекомендации в области стандартизации РС БР ИББС-2.6-2014 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Обеспечение информационной безопасности на стадиях жизненного цикла автоматизированных банковских систем».
Разработка этих рекомендаций осуществлялась при участии банковского сообщества и ведущих экспертных организаций в области разработки безопасных приложений и оценки уязвимостей в рамках деятельности подкомитета №1 «Безопасность финансовых (банковских) операций» Технического комитета №122 «Стандарты финансовых операций».
Документ РС БР ИББС-2.6-2014 формулирует рекомендации по организации работ на этапах жизненного цикла АБС, в том числе обеспечивающей возможность контроля с целью установления доверия к проведению указанных работ и, соответственно, доверия к реализации обеспечения ИБ в АБС. Также документ определяет рекомендации для АБС, осуществляющих как платёжные, так и информационные технологические процессы.
В РС БР ИББС-2.6-2014 в соответствии с требованиями СТО БР ИББС 1.0 жизненный цикл АБС разделяется на следующие стадии:
Доверие к реализации обеспечения ИБ в АБС возможно только при наличии определённых свидетельств полноты и корректности проведения мероприятий по обеспечению ИБ на стадиях жизненного цикла компонентов АБС. В качестве свидетельств доверия в РС БР ИББС-2.6-2014 рассматриваются:
РС БР ИББС-2.6-2014 на каждой стадии жизненного цикла рекомендует формировать собственный набор свидетельств доверия, по результатам оценки которых может быть принято решение о полноте и корректности реализации требований к обеспечению ИБ, предъявляемых к АБС. Для каждого этапа жизненного цикла в РС БР ИББС-2.6-2104 приведены рекомендации к формированию свидетельств доверия и их содержанию.
РАРЗРАБОТКА, ПРОЕКТИРОВАНИЕ, ТЕСТИРОВАНИЕ
На этапе разработки технического задания свидетельством доверия в соответствии с РС БР ИББС-2.6-2014 является само техническое задание, в состав которого рекомендуется включать положения о:
Кроме того в РС БР ИББС-2.6-2014 установлены рекомендации по включению в техническое задание следующих требований:
На этапе проектирования в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия является архитектура подсистемы ИБ АБС, в которую рекомендуется включать описание:
Разработку архитектуры АБС для обеспечения ИБ в соответствии с РС БР ИББС-2.6-2014 рекомендуется осуществлять на основе:
На этапе создания и тестирования АБС в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия являются результаты независимого или совместного с разработчиком программного обеспечения полного тестирования, проводимого с целью проверки полноты и корректности реализации всех требований технического задания на подсистему ИБ АБС применительно ко всем компонентам АБС.
При этом факт выполнения теста должен подтверждаться протоколом тестирования, содержащим дату тестирования, указание на методику тестирования, использованные при выполнении теста исходные данные, полученный результат и решение об успешном или неуспешном выполнении теста. Также установлена рекомендация по включению в тестирование контроля исходного кода.
ОТ ВВОДА ДО ЗАВЕРШЕНИЯ ЭКСПЛУАТАЦИИ
На этапе приёмки и ввода АБС в действие в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия является отчёт о проведении опытной эксплуатации, в части обеспечения ИБ и устранения выявленных в ходе опытной эксплуатации недостатков. При этом рекомендуется проведение проверки корректности функционирования подсистемы ИБ АБС в промышленной среде, а также проверки возможности реализации на этапе эксплуатации положений проектной и эксплуатационной документации в части:
Дополнительно в рамках проведения опытной эксплуатации в РС БР ИББС-2.6-2014 установлены рекомендации к проведению комплексной оценки защищённости, включающей проведение:
На этапе эксплуатации АБС в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия является результат выполнения следующих мероприятий:
На этапе сопровождения и модернизации АБС в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия является результат выполнения следующих мероприятий:
На этапе снятия АБС с эксплуатации в соответствии с РС БР ИББС-2.6-2014 свидетельством доверия является результат выполнения следующих мероприятий:
В настоящее время процедура оценки сформированного набора свидетельств доверия пока не определена. Вследствие чего в качестве основного направления дальнейшего развития методологической основы по повышению качества и ИБ АБС, применяемых в национальной платёжной системе, рассматривается формирование и регламентация процедур и механизмов подтверждения качества и безопасности АБС, применяемых в национальной платёжной системе.