Безопасность ДБО
с помощью межбанковского
информационного обмена

                                 Алексей Красюк

                         Советник по вопросам
                   информационной безопасности

             Украинская Межбанковская Ассоциация
                Членов Платежных Систем «ЕМА»

                                     03.04.2013
Управление рисками



                       Анализ
                        угроз


                        время …
 Выявление                             Принятие
   угроз                                 мер
    Опыт
одного банка???


                    Мониторинг
Статистика по данным системы Exchange On-line

40                                                                                    Общая тенденция по 1-му кварталу:
35                                                                     60


30                                                                     50


25                                                                     40
                                                                  ФЛ
20
                                                                  ЮЛ   30

15
                                                                       20

10
                                                                       10
 5
                                                                       0
 0                                                                          Январь 2013                 Февраль 2013     Март 2013
      Январь 2013           Февраль 2013              Март 2013




                                                                                          Общая поквартальная тенденция:
100
                                                                            160
90
                                                                            140
80
                                                                            120
70
                                                                            100
60
                                                                  ФЛ
                                                                             80
50                                                                ЮЛ
                                                                             60
40
30                                                                           40


20                                                                           20


10                                                                           0
                                                                                            4-й квартал 2012           1-й квартал 2013
 0
         4-й квартал 2012                  1-й квартал 2013
Схема движения средств


   Банк-               Банк-               Банк-
отправитель   2     получатель         получатель N

   1                        3


  Клиент                Счет                Счет
                     получателя          получателя

                            4

                      Наличные           Наличные
                      средства           средства
1.    Клиент – Банк-отправитель

                                             Заявление
            Клиент
                                              Экспертиза

                              Копия зарег.
                Пример          заявления
Заявление       заявления
 (шаблон)        в МВД
                (шаблон)




    Банк-отправитель
• Запрет на использование компьютера
• Блокирует доступ к ДБО
• Предоставляет новые средства
  аутентификации
• Предоставляет список рекомендаций
2.     Банк-отправитель – Банк-получатель

                                       звонок
     Банк-                                                          Банк-
  отправитель                      сообщение СЭП                 получатель
 (Контактное лицо)                     ЭП НБУ                  (Контактное лицо)
                                     запрос по e-mail
                                     + копия ЭП НБУ                  блокировка
        - реквизиты
            платежа
        - IP-адрес
                                                                         Счет
        - имя хоста                   Контакты
        - учетная запись

                               Exchange On-line              реквизиты

уведомление                               Форум                             уведомление
   (код 900)                        (базы Получателей, IP,                     (код 900)
+ приложения                               хостов,                          + приложения
                                       учетных записей)
3.   Банк-получатель – клиент



   Банк-
получатель



                   Клиент
                  («дроп»)


     Договорные отношения Клиент – Банк
   как легальный способ возврата украденных
          средств Банку-отправителю
Вопросы?
Спасибо за внимание!

             Алексей Красюк
               okr@ema.com.ua
               +380 66 465 99 33


Украинская Межбанковская Ассоциация Членов
         Платежных Систем «ЕМА»
               www.ema.com.ua
               +380 44 568 58 38
Спасибо за внимание!

             Алексей Красюк
               okr@ema.com.ua
               +380 66 465 99 33


Украинская Межбанковская Ассоциация Членов
         Платежных Систем «ЕМА»
               www.ema.com.ua
               +380 44 568 58 38

Karpov_Ema

  • 1.
    Безопасность ДБО с помощьюмежбанковского информационного обмена Алексей Красюк Советник по вопросам информационной безопасности Украинская Межбанковская Ассоциация Членов Платежных Систем «ЕМА» 03.04.2013
  • 2.
    Управление рисками Анализ угроз время … Выявление Принятие угроз мер Опыт одного банка??? Мониторинг
  • 3.
    Статистика по даннымсистемы Exchange On-line 40 Общая тенденция по 1-му кварталу: 35 60 30 50 25 40 ФЛ 20 ЮЛ 30 15 20 10 10 5 0 0 Январь 2013 Февраль 2013 Март 2013 Январь 2013 Февраль 2013 Март 2013 Общая поквартальная тенденция: 100 160 90 140 80 120 70 100 60 ФЛ 80 50 ЮЛ 60 40 30 40 20 20 10 0 4-й квартал 2012 1-й квартал 2013 0 4-й квартал 2012 1-й квартал 2013
  • 4.
    Схема движения средств Банк- Банк- Банк- отправитель 2 получатель получатель N 1 3 Клиент Счет Счет получателя получателя 4 Наличные Наличные средства средства
  • 5.
    1. Клиент – Банк-отправитель Заявление Клиент Экспертиза Копия зарег. Пример заявления Заявление заявления (шаблон) в МВД (шаблон) Банк-отправитель • Запрет на использование компьютера • Блокирует доступ к ДБО • Предоставляет новые средства аутентификации • Предоставляет список рекомендаций
  • 6.
    2. Банк-отправитель – Банк-получатель звонок Банк- Банк- отправитель сообщение СЭП получатель (Контактное лицо) ЭП НБУ (Контактное лицо) запрос по e-mail + копия ЭП НБУ блокировка - реквизиты платежа - IP-адрес Счет - имя хоста Контакты - учетная запись Exchange On-line реквизиты уведомление Форум уведомление (код 900) (базы Получателей, IP, (код 900) + приложения хостов, + приложения учетных записей)
  • 7.
    3. Банк-получатель – клиент Банк- получатель Клиент («дроп») Договорные отношения Клиент – Банк как легальный способ возврата украденных средств Банку-отправителю
  • 8.
  • 9.
    Спасибо за внимание! Алексей Красюк okr@ema.com.ua +380 66 465 99 33 Украинская Межбанковская Ассоциация Членов Платежных Систем «ЕМА» www.ema.com.ua +380 44 568 58 38
  • 10.
    Спасибо за внимание! Алексей Красюк okr@ema.com.ua +380 66 465 99 33 Украинская Межбанковская Ассоциация Членов Платежных Систем «ЕМА» www.ema.com.ua +380 44 568 58 38