Показаны сообщения с ярлыком банки. Показать все сообщения
Показаны сообщения с ярлыком банки. Показать все сообщения

18 января 2013

О сколько нам аутентификаций чудных…

Не так давно порталы по инфобезу облетела новость: СБУ задержали команду кардеров, которые занимались изготовкой и продажей устройств для скимминга. Считывая данные с магнитной ленты карты и фиксируя вводимый пин-код, скиммеры позволяли злоумышленникам проводить практически любые махинации с пластиковыми картами. 
 
«Ну и что особенного в этой новости?», - скажут многие, и будут правы. В последнее время новостей об этом виде преступлений в Украине и России становится все больше. Кардинг постепенно набирает обороты, и очевидно, что типичная аутентификация с помощью пин-кода сегодня никого не остановит. Есть ли альтернатива? Само собой. О наиболее интересных и надежных способах не стать жертвой кардеров мы сегодня и поговорим.
Биометрическая аутентификация
Новинка из Японии. Система, разработанная Ogaki Kyoritsu Bank, позволяет не просто пользоваться карточкой после сканирования отпечатков пальцев. Получить доступ к счету можно всего лишь приложив ладонь к сенсорной панели, наличие при себе кредитки совсем не обязательно. Система начнет работать в сентябре этого года.
Кроме того, по-прежнему остаются популярны классические системы биометрической аутентификации: проверил отпечаток – получил возможность пользоваться карточкой.
Плюсы такого подхода очевидны: чтобы получить доступ к счету, нужно быть конкретным человеком, и никак иначе. Однако отсюда же следует и недостаток
Сложности также могут возникнуть при оборудовании терминалов для биометрической аутентификации. Опыт производства и внедрения подобных устройств для широкой аудитории практически отсутствует, и затраты переоборудование банкоматов тоже необходимо учитывать. А люди у нас не привыкли даже к пользованию электронной валюты, и уж тем более непривычной будет работа с отпечатками пальцев.
Кроме того, еще в 2008 году было получено устройство Biologger, который позволяет скопировать необходимые для доступа отпечатки пальцев. Повсеместное распространение биометрической аутентификации приведет всего лишь к перепрофилированию кардеров, так что использование этого метода защиты – временное решение.
К тому же, никто не отменял классических сценарий ужастиков и боевиков, когда при необходимости биометрического доступа преступники просто отрезали необходимые части тела.
Двухэтапная аутентификация
Весьма популярный способ подтверждения прав доступа. Сейчас используется практически везде: от электронной почты до онлайновых платежных систем типа Webmoney или Яндекс.Денег. Думаю, все сталкивались с такой реализацией – на телефон приходит SMS  с кодом, после ввода которого можно получить доступ к необходимому сервису.
 Способ прост в реализации и не требует установки каких-либо дополнительных устройств – достаточно лишь немного дописать программную начинку банкомата, а мобильные телефоны сейчас есть у каждого.
Однако с распространением смартфонов начали появляться и программы-перехватчики SMS, которые в сочетании с классической схемой скимминга дают злоумышленникам полные права доступа. Правда, на один раз – по прилетевшей SMS жертва мошенников будет знать о несанкционированном доступе к счету.
Но как ни странно, эта проблема имеет очень простое решение – использование устаревших моделей телефонов без полнофункциональных ОС. Троянца на такой аппарат не закинуть, а для перехвата SMS придется использовать мощные устройства, которые применяются в спецслужбах. И чаще всего затраты на такой перехват сообщений не окупят возможную прибыль мошенников.
NFC-чипы и эмуляция карт
Технология беспроводной передачи данных NFC известна еще с 2003 года, однако активно применяться начала совсем недавно. Особенно такая возможность передавать небольшое количество информации на очень малое расстояние пришлась по нраву банкам - мобильные устройства, которые поддерживают использование NFC-чипов, стали использовать для эмуляции пластиковых карт.
Выглядит такая система очень удобно: пользоваться карточкой не обязательно, достаточно просто поднести к считывающему устройству смартфон и таким нехитрым способом воспользоваться банкоматом, оплатить покупку и т.д. Технология сочетает в себе и стандартную аутентификацию через пароль, и двухэтапную – через наличие доступа к телефону.
Но тогда возникает резонный вопрос: какой смысл в использовании NFC-чипа, если фактически он работает по принципу обычной авторизации через SMS, только код вводить не надо? Удобно, не спорю, но с точки зрения безопасности разницы нет – при наличии доступа к телефону злоумышленник может точно также воспользоваться картой.
Этот минус мог бы быть компенсирован отсутствием обнаруженных уязвимостей, но это не так. Телефон на Android с NFC-чипом уже взломан. В первом случае с помощью фальшивого считывающего устройства были перехвачены данные, которые передавались от эмулятора карты к банкомату, а во втором – получен доступ к самому телефону.
А это снова возвращает нас к классической схеме кардинга – внедрить в банкомат скиммер, который украдет все данные, необходимые для доступа к карте. Меняется лишь технология, но принцип остается тот же. И повсеместное использование новой методики взлома – лишь дело времени.
А как ни странно, но при наличии такого обилия новых технологий наиболее простой, надежной и доступной для каждого остается двухэтапная аутентификация с помощью SMS. 

Алексей Дрозд,
заместитель PR-директора компании SearchInform

25 декабря 2012

Презумция невиновности и банки

Хочу немного пройтись по одной теме, которая, на первый взгляд, не имеет непосредственного отношения к вопросам информационной безопасности, но при этом довольно-таки тесно с ними связана. Может быть, конечно, вы уже и в курсе этой новости, но она достаточно интересна, и поэтому я не хочу проходить мимо неё.
 Согласно закону о национальной платежной системе, с 1 января 2013 года в России должна была начать действовать презумпция невиновности в отношении держателей пластиковых карт. Банк должен возвращать деньги, украденные с карточки, если не сможет доказать, что к пропаже средств причастен сам клиент.
В частности, в России планируется ввести принцип нулевой ответственности, когда клиенту возвращается вся похищенная с карты сумма. В Европе, рассказывает издание, в большинстве стран принцип нулевой ответственности дополнен франшизой. За оспоренные операции по карте, произведенные по вине самого клиента (потерял карту, не обеспечил сохранность ПИН-кода), с клиента взимается штраф до 150 евро.
Однако ряд банков приложили усилия, чтобы не менять удобные для них правила игры, сложившиеся на российском рынке. Крупные госбанки попытались отодвинуть вступление в действие нормы о возврате средств клиенту на два года. С этой инициативой выступил один из наиболее успешных лоббистов Госдумы - депутат Владислав Резник.
ЦБ и Минфин единогласно дали отрицательное заключение на тот законопроект. Тогда Резник предложил отодвинуть срок вступления в действие спорной статьи о нулевой ответственности клиентов на год, и это ему удалось.
В принципе, ничего нового в том, что банковское лобби старается отодвинуть неприятные для себя поправки, нет. Интереснее в данном случае мотивация. Не думаю, что банки всерьез опасаются всплеска мошенничеств, связанных с использованием пластиковых карточек. Во-первых, опыт цивилизованного мира, накопленный в Европе и этих ваших Соединенных Штатах, позволяет достаточно эффективно с ними бороться. Во-вторых, у нас сейчас уровень мошенничеств с банковским пластиком такой низкий, что даже если он вырастет вдвое, то ничего страшного не произойдет. Можно, конечно, списать всё на менталитет, мол, дай русскому человеку возможность украсть или обмануть, так он обязательно украдет или обманет. Но это как-то похоже на детские отмазки.
Основная причина нежелания банков упрощать жизнь своим клиентам, думается мне, кроется в том, что придется самим проводить финансовые расследования в достаточно большом количестве, а не спихивать доказательство собственной невиновности на клиента. Что это означает? Это означает, что банкам придется больше тратиться, нанимать в штат новых безопасников, и вообще делать массу телодвижений, которые не приведут к увеличению прибыли. Что, понятное дело, не радует ни руководство, ни акционеров банков.
Может, конечно, поправки действительно достаточно спорные. Сомневаюсь, что если их примут, банки сразу же начнут массово нанимать безопасников. Поэтому работы отделам ИБ, однозначно, прибавится. Но всё-таки презумция банковской невиновности - вещь однозначно прогрессивная, поэтому раньше или позже мы будем наблюдать её и в российском секторе банковских пластиковых карт. То есть, в принципе, это вопрос времени.
Что стоило бы сделать в связи с принятием нового закона - так это подумать о дополнительной защите самих банковских пластиковых карт и операций, производимых с их помощью. Но, конечно, всем, как обычно, немного не до этого.
Р. Идов,
ведущий аналитик компании SearchInform

20 ноября 2012

Банки, мобильники и... да-да, безопасность

Понятно, что каждый банк стремится сделать процесс расставания своих клиентов с деньгами максимально простым и удобным. Потому что за каждый случай подобного расставания взимается своя комиссия. В принципе, клиенты тоже не против, хотя и понимают, что делается это всё не только ради их блага. Недавно новый интересный сервис задумали "Росбанк" и "Вымпелком". Не знаю, конечно, насколько он придется по нраву клиентам обеих компаний, насколько приживется, но с точки зрения обеспечения безопасности к нему есть определенные вопросы...
Суть сервиса в том, что он позволит снимать наличные со счета своего мобильного телефона. Обычно, конечно, наличность проделывает диаметрально противоположный путь из кошелька на счет оператора, но в определенных ситуациях, когда на карточке "ноль", а на телефоне денег более чем достаточно, подобный сервис может оказаться очень даже полезным. Хотя, конечно, привычные банковские карточки таким сервисом вряд ли заменишь, но многие, уверен, будут им время от времени пользоваться.
Подробнее о сервисе можно почитать здесь: http://telecom.cnews.ru/news/top/index.shtml?2012/11/14/509740. Мы же посмотрим не на то, как весело и приятно будет снимать деньги с "мобильника", а как на это дело отреагируют злоумышленники.
Конечно, отрадно, что "абонент вводит в банкомате свой номер, на который приходит SMS-сообщение с подтверждающим кодом. Возможен и более сложный вариант авторизации: банкомат воспроизводит специальное звуковое сообщение, одновременно с чем на указанный номер поступает звонок. Если аудиосообщение будет распознано, пользователь сможет снять денежные средства". Особенно интересен второй вариант, но давайте подумаем вместе, как часто он будет применяться? Правильно, чуть реже, чем никогда, по причине его сложности и относительной дороговизны. Да и потом, качество связи не везде позволяет его реализовать.
Но получается более чем интересная ситуация: Мы платим с телефона, на него же отправляется СМС с подтверждением. Что тем самым подтверждается? Лишь то, что тот, кто набирает в банкомате номер, держит в данный момент телефон, к которому этот номер привязан. Откуда этот телефон взялся, кто его владелец - этого на данном этапе никак не проверишь. Отсюда сакраментальное "позвонить есть?" приобретает качественно новый оттенок: "отжав" телефон, можно пойти в банкомат и снять наличность со счета, прежде чем выкидывать куда-нибудь подальше "симку". Как говорится, профит очевиден.
Не думаю, конечно, что появление подобного сервиса спровоцирует рост краж телефонов, но ситуации, когда, например, сын очистит мамин "мобильник" наверняка будут присутствовать. Поэтому над защитой стоит всё-таки ещё немного подумать.
Р. Идов,
ведущий аналитик компании SearchInform

18 октября 2012

Новый законопроект Центробанка вызвал бурное обсуждение и критику в сфере информационной безопасности

В целом, идея проекта заключается в том, чтобы значительно ужесточить условия идентификации банковских клиентов: каждая организация либо же физическое лицо должны будут заранее – во время заполнения анкеты на открытие банковского счета – указывать IP-адрес, с которого они собираются заходить в интернет-банк.  Помимо этого, потребуется сообщить также MAC-адрес для каждого из устройств, с которых будет происходить работа со счетами.
В идеале постоянная привязка к IP-адресу позволяет значительным образом снизить уровень угрозы потенциального мошенничества, данный законопроект является вполне обоснованным и справедливым.  Однако существует множество технических аспектов, которые не позволяют считать это решение абсолютно верным и эффективным.
Вопросы возникают уже на уровне самых простых понятий. IP-адреса могут быть как постоянными (для одного компьютера, либо же домашней или корпоративной сети), так и динамическими – то есть, регулярно изменяющимися. Из этого следует, что если для работы с интернет-банком вы используете  не стационарный компьютер, а смартфон, планшет или же ноутбук, то ваш IP-адрес будет  напрямую зависеть от вашего же месторасположения: дома он может быть одним, в кафе совершенно другим, на работе третьим, а в метро ‑ четвертым.
MAC-адрес представляет собой своеобразный «автограф» сетевой карты вашего компьютера. Данный адрес во время изготовления «зашивается» в устройство, однако сегодня существует множество средств для быстрого изменения MAC-адреса. При этом оба адреса не являются секретной информацией, и при должном навыке узнать их не составляет никакого труда. При этом в каждый из конкретных моментов сочетание двух данных адресов позволяет однозначно идентифицировать подключенное к интернету устройство: IP-адрес позволяет узнать приблизительное географическое местонахождение компьютера, а MAC-адрес – какой именно компьютер подключается в данном месте.
Именно возможность однозначной идентификации пользовательского компьютера заставила Центробанк принять данное постановление, которое обязует всех клиентов интернет-банкинга оставить заранее свои электронные «отпечатки пальцев», то есть, MAC- и IP- адреса, в банке. Что должно предотвращать возможность мошенничества и несогласованного доступа к интернет-банкингу.  Банковские сервера станут пропускать запросы к интернет-банкингу лишь от тех пар адресов IP/MAC, которые входят в белые списки, то есть, однозначно принадлежат клиентам.
Однако с точки зрения рядовых пользователей подобный подход способен снизить удобство, а, следовательно, и ценность интернет-банкинга. Ведь на клиента при этом способно лечь сразу несколько дополнительных ограничений.
Во-первых, вам придется приобретать статический IP-адрес. Данная услуга осуществляется провайдерами, предоставляется по отдельному требованию и стоит определенную сумму. Что не очень удобно в случае использования счетов с небольшими сумами  денег для оплаты насущных потребностей.  При этом для мобильных устройств понадобятся отдельные адреса в сетях 4G или 3G.
Во-вторых, во время приобретения нового гаджета необходимо обращаться в банк лично. Чтобы дополнить новым MAC-адресом свою анкету.
В-третьих, о возможности использования  интернет-банка через публичные Wi-Fi-точки в аэропортах, кафе, торговых центрах и метро, можно забыть – ведь каждая из них обладает собственным  IP-адресом.
В-четвертых, вы сможете потерять доступ к интернет-банкингу во время поездок за границу. Если только вы заранее не выясните, обладают ли ваши бизнес-партнёры или отель статическим IP-адресом.
В-пятых, вы не сможете использовать компьютер кого-либо из своих друзей. Зачастую в этом возникает острая необходимость: чтобы оценить состояние своих счетов либо же провести операцию по оплате. MAC-адрес просто не пройдет проверку.
Безусловно, для кого-то это не является проблемой. Многие пользователи обладают лишь одним компьютером, который установлен дома. Однако для более динамичных людей новый закон может создавать серьёзные проблемы и неудобства.
Способы решения этой дилеммы существуют. Можно, например, ввести разграничение, которое отделит счета обычных пользователей с небольшими сумами денег от счетов для крупных денежных переводов, которые никто не станет совершать в спешке. Когда речь идёт о значительных финансовых операциях, такой уровень безопасности просто необходим, однако принудительно уравнять всех – выход не самый лучший.
Не стоит также забывать и о том дополнительном контроле со стороны банковской системы, который она получает благодаря новому законопроекту. Возможно, этот контроль также является определяющим фактором, который не позволит сделать систему защиты более дружелюбной к конечному пользователю.
Алексей Дрозд, 
заместитель PR-директора компании SearchInform

22 сентября 2012

Немного об интернет-банкинге

Думаю, что едва ли ни каждый сегодня пользуется этой услугой, предлагаемой банками. В эпоху пластиковых карточек это, в общем-то, вполне естественно, потому что это очень удобно. В то же время, любые системы ДБО (дистанционного банковского обслуживания) - это всегда большая головная боль для службы безопасности банка.
Как и любые услуги ДБО, интернет-банкинг является потенциальной лазейкой для злоумышленников, желающих воспользоваться уязвимостями в системе и завладеть деньгами клиента, пользующегося ДБО. Поэтому безопасность при дистанционном обслуживании клиентов является одним из приоритетных вопросов в работе банков.
На сегодняшний день мировым стандартом для осуществления операций с помощью систем интернет-банкинга является применение электронной цифровой подписи (ЭЦП). Она позволяет банку убедиться в том, что именно данный клиент осуществляет перевод денежных средств, а клиенту, в свою очередь, даёт возможность защитить свои деньги не только от злоумышленников, но и от ошибок банковских работников, оспаривая ошибочные операции, не защищенные с помощью ЭЦП. В то же время применение ЭЦП ставит ряд новых вопросов перед пользователем сервисов интернет-банкинга. Одним из главных при этом является вопрос хранения электронного сертификата, выданного пользователю банком. В случае, если сертификат хранится в недостаточно хорошо защищенном хранилище (а это, к сожалению, бывает слишком часто), вместо того человека, кому он выдан, воспользоваться им может практически любой, и пользователь уже вряд ли сможет вернуть свои деньги, если только не предоставит убедительных доказательств того, что транзакции совершал не он.
Другой вариант защиты – это использование разовых паролей, действительных только в течении одной сессии дистанционной работы пользователя со своим или с корпоративным банковским счетом. Пароли могут высылаться в виде SMS-сообщений на указанный при регистрации в системе интернет-банкинга номер мобильного телефона, либо каким-либо другим образом передаваться клиенту по независимому от системы интернет-банкинга каналу. Такой способ несколько менее надежен, однако позволяет клиенту не думать о том, как надежно сохранить свой цифровой сертификат.
А какой способ авторизации при использовании интернет-банкинга кажется наиболее подходящим вам?
Р. Идов,
ведущий аналитик компании SearchInform

17 мая 2011

Страшилки наяву

Истории о сотрудниках, которые при увольнении забирают с собой не только воспоминания о приятно потраченной зарплате и корпоративных праздниках, но и пару-тройку строго конфиденциальных документов, уже, наверное, набили оскомину не только "безопасникам", но и представителям менеджерского звена. Безопасники сами могут рассказать немало таких историй с различными финалами (но, как правило, не очень благоприятными для излишне хитрого увольняющегося).
К сожалению или к счастью, но далеко не все из этих историй становятся достоянием общественности и попадают на новостные порталы. Зато те, которым всё-таки это удаётся, поражают воображение поистине эпическими масштабами событий. Как, например, в этой новости:
Американский банк Huntington National Bank подал судебные иски против шести своих бывших сотрудников, обвинив их в краже более 2 тыс. записей с личной информацией клиентов банка перед увольнением и переходом на работу в конкурирующую компанию. По словам представителей Huntington National Bank, эти сотрудники совершили "наглую и вопиющую кражу коммерческих тайн" банка перед тем, как они неожиданно уволились 14 апреля текущего года и перешли на работу в новосозданный отдел займов банка MVB Bank. Как отметил главный юридический представитель Huntington National Bank, ответчики потратили несколько недель перед своим увольнением с работы на то, чтобы скачать из закрытой базы данных и распечатать конфиденциальные записи о клиентах банка. Позже они использовали эти записи при попытках переманить клиентов Huntington National Bank, данные которых были украдены.
Самое интересное в этой истории то, как обнаружился сам факт утечки. Произошло это только благодаря клиентам банка Huntington National Bank, которые стали туда звонить и спрашивать, откуда звонящим им сотрудникам MVB Bank известно о состоянии их счета. Что уже многое говорит нам о состоянии обеспечении безопасности в Huntington National Bank.
Какая мораль этой истории? Прежде всего, не надо искать лёгких путей - или, по крайней мере, в их поиске нужно руководствоваться не только желанием заработать, но и уголовным законодательством. Думаю, что эта история принесет  MVB Bank больше вреда, чем могал бы принести пользы украденная новоиспеченными сотрудниками база клиентов. Во-вторых, нужно всё-таки действовать как-то аккуратнее, если уж становишься на скользкую дорожку, а не давить жертву своими познаниями состояния её лицевого счета.
Ну а банку Huntington National Bank можно пожелать готовить деньги к выплате по искам за новые утечки данных - или искать новых безопасников, что, на мой взгляд, предпочтительнее.
Р. Идов,
аналитик компании SearchInform

15 марта 2011

О внедрении политик информационной безопасности в банках Украины


Эта зстатья является рекламной. Автор получит за неё особо щедрое вознаграждение.
Обычно в своих заметках я избегаю прямой рекламы продукта, производимого нашей компанией. Однако, поскольку этот эта статья является ответом на вопрос (не) одного из наших потенциальных клиентов «а насколько ваш продукт соответствует требованиям Нацбанка?» - то без его упоминания здесь никак не обойтись.
В статье не будут рассматриваться собственно требования Нацбанка, в связи с размытостью. Фактически – это общие слова, и рассылка документа не только не прояснила банкирам ситуацию, но и даже несколько запутала. Не будут также рассматриваться способы «законно» проигнорировать эти требования. Для этого есть штат юристов, пусть они дают рекомендации, а потом отвечают за свои слова. Мы будем исходить из того, что банк возьмёт высланные позже методические рекомендации Нацбанка по внедрению требований и станет добросовестно добиваться их исполнения. Благо, ничего невыполнимого в них нет.
Все возможные атаки на информацию, по большому счёту, были разделены на два типа по методу воздействия (физический и информационный), и на два типа по нахождению источника опасности (внутри и снаружи). Утверждать, что контур информационной безопасности Searchinform защищает от всех – было бы слишком самоуверенно. Это всё-таки довольно специализированный продукт.
Начнём с физического воздействия на целостность. В нашем случае источник непринципиален. Уничтожен носитель данных в результате землетрясения, пожара, неудачного ремонта или кражи – не важно. Важно лишь то, сохранилась ли копия. Если наш контур был установлен до воздействия, и сервер Alert Center «выжил» - информация у вас сохранилась. Индексация рабочих станций сохранила информацию с жёстких дисков, Mail Sniffer – почту и так далее. Однако, следует понимать, что функция резервного хранения – есть лишь побочная возможность нашего продукта, непосредственно для выполнения этих задач он не предназначался, и в обозримом будущем предназначаться не будет. С нашего сервера можно будет выдернуть утерянную пользователем информацию и вернуть владельцу, однако выдана она будет не в привычном порядке, а в порядке, удобном для наших поисковых алгоритмов.  Потому для создания бекапов рекомендуем использовать соответствующее ПО, а нас рассматривать лишь как последнюю линию обороны. Когда лучше хоть как-то, чем вообще никак.
Теперь об информационных воздействиях. От ударов снаружи мы не защищаем и не планируем. Антивирусы, файрволы, защита о ДОС-атак – это не к нам. Криптографическая защита ноутбуков и флешек от рассеянности – тоже. На рынке множество соответствующих решений. Наша цель – мошенник, помощник мошенника или жертва мошенника внутри банка. Цитата: «Особливу увагу слід звернути на людські джерела загроз, які можуть мати різну мотивацію від політичних причин до простого самоствердження. Найбільш вірогідними та найбільш серйозними можна вважати загрози від власних працівників банку, в тому числі ті загрози, які можуть виникати від недостатньої обізнаності персоналу в питаннях інформаційної безпеки». Особое внимание следует обратить на человеческие источники угроз, которые могут иметь разную мотивацию от политических причин до простого самоутверждения. Наиболее вероятными и наиболее вероятными можно считать угрозы от собственных работников банка, в том числе, те угрозы, которые могут возникать от недостаточной квалификации персонала в вопросах информационной безопасности. Именно из этой концепции мы и исходили при создании контура информационной безопасности Searchinform.
Именно поэтому агенты контура перехватывают весь создаваемый, удаляемый и изменяемый пользователем контент (вплоть до разговоров по Skype), а сервер индексирует информацию, сортирует её и по предустановленным или созданным службой информационной безопасности запросам (алертам) информирует уполномоченных сотрудников о фактах нарушения политики безопасности и даже о намерениях её нарушить. Какие именно агенты существуют и по каким алгоритмам мы определяем такие факты, описывать не буду, это тема не для отдельной статьи, а для небольшого цикла, который, возможно, будет написан позже. Если вам срочно – звоните, пишите, будем разговаривать.
Теперь по административным вопросам. В методике их поднято вполне приличное количество. И большинство из них не решается никакой электронной системой. Это просто нужно взять и сделать. Написав политики самостоятельно, или наняв консалтеров со стороны. А потом твёрдой рукой внедрив их. Цитата: «Банк має створити максимально докладний та зрозумілий перелік відомостей, які відносяться до інформації з обмеженим доступом. У цьому переліку повинні бути описані види інформації, які відносяться до кожної з категорій інформації з обмеженим доступом, що надасть можливість полегшити працівнику банку визначення відношення певної інформації до відповідної категорії». Банк должен создать максимально полный и понятный перечень сведений, относящихся к информации с ограниченным доступом. В этом перечне должны быть описаны виды информации, относящиеся к каждой из категорий информации с ограниченным доступом, что даст возможность облегчить сотруднику банку определение отношения определённой информации к соответствующей категории.
На этапе внедрения наша система также будет полезна. Определив перечень и описав соответствующие виды информации через вполне понятный интерфейс Alert Center – вы сможете задать поисковые запросы и найти все соответствующие документы и их копии в сети предприятия. После чего переместить или удалить то, что находится не на своём месте и определить круг лиц, фактически ознакомленных с соответствующей информацией. Причём, выдам маленький секрет, это можно даже сделать бесплатно, установив пробную версию контура информационной безопасности. Она полностью функциональна в течение тридцати календарных дней, чего хватит для выполнения данной задачи. Вас пробная версия ни к чему не обязывает, а мы – ничем не рискуем, напротив, рассчитываем, что из временной лицензии вам захочется сделать постоянную. Так что обращайтесь в ближайший региональный офис или к нашим дилерам. Россиян это тоже касается, требования Банка России принципиально не отличаются.
P.S. Сами методические указания Нацбанка с нашими комментариями – можно найти на сайте Searchinform. На украинском языке, разумеется.
 Александр Ерощев
специалист по информационной безопасности компании SearchInform