Снижение издержек АБС посредством управления операционными рисками СКОРОДУМОВ БОРИС ИВАНОВИЧ, к.т.н., доцент кафедры «Информационная безопасность банковских.

Slides:



Advertisements
Similar presentations
Выпускная квалификационная работа на тему: «Применение интернет-технологий как фактор повышения эффективности функционирования организации (на примере.
Advertisements

Услуги в области обеспечения информационной безопасности для финансовых организаций Иванова Елена Викторовна, Главный специалист отдела развития систем.
Совещание с участием руководителей управляющих компаний, ТСЖ и органов исполнительной власти Ярославской области «Реализация региональной адресной программы.
«Информационная безопасность для бизнеса» Скородумов Борис Иванович, Исполнительный директор ИБД АРБ.
Астрометрические каталоги К.В.Куимов, ГАИШ МГУ. Определение астрометрического каталога Астрометрический каталог – понятие неопределённое. Например, это.
Инновационная политика в сырьевой экономике Вадим Новиков.
1 Системное управление рисками информационной безопасности на основе ISO 27001:2005 Валентин Никонов, к.э.н., PMP IPMA, QMS Auditor Советник председателя.
Схема распределения грантов городам-участникам программы Тасис (TCAS) Экологические гранты для муниципалитетов.
Поиск оптимального набора параметров оптимизаций компилятора Брусенцов Леонид Евгеньевич студент 4 курса ФИТ НГУ Руководители:Илья.
8 декабря 2008 Политические риски, связанные с экспортными операциями. Практика страхования экспортных кредитов и политических рисков.
ИНСПЕКЦИЯ ПО ОХРАНЕ ОКРУЖАЮЩЕЙ СРЕДЫ Министерство по охране окружающей среды и природных ресурсов Грузии Обеспечение выполнения природоохранных требований.
О реализации Республиканской программы государственной поддержки малого и среднего предпринимательства в Чувашской Республике на годы, в
Чибиняева Ольга 4 курс.  Сущность профессии финансового аналитика  Составляющие квалифицированного аналитика  Преимущества и недостатки профессии 
Система Антиплагиат.РГБ: результаты работы и новые возможности Десятая, юбилейная, международная научно-практическая конференция "ЭЛЕКТРОННЫЙ ВЕК КУЛЬТУРЫ"
Апробация электронных учебников в общеобразовательных учреждениях Министерство образования и науки Российской Федерации Федеральный институт развития образования.
Тел. (495) Москва, а/я 212 Рабочая группа по реформе МВД Москва, 2010 Новикова Асмик, Фонд «Общественный вердикт»
Краевая Целевая Программа «Развитие малого и среднего предпринимательства на гг.» Цели программы:  рост численности занятых в сфере малого и.
Социальный инжиниринг и социальные сети Актуальные угрозы для пользователей социальных сетей.
Автоматизированные системы персональных данных и способы их защиты на примере Магнитогорска Кошарнов Л.А. Администрация города.
ПРОФИЛЬ КОМПАНИИ SAP. ©2010 SAP AG. Все права защищены. / Стр. ‹#› ШТАТ КОМПАНИИ SAP НАСЧИТЫВАЕТ СЕГОДНЯ СОТРУДНИКОВ ПО ВСЕМУ МИРУ.
Устинович Андрей М-28.  Реализация стратегии в области микроэлектроники позволила сократить технологическое отставание российских производителей до 5-ти.
Технологическая платформа БИОЭНЕРГЕТИКА ОФИЦИАЛЬНО УСТАНОВЛЕННАЯ ФОРМА ЧАСТНО- ГОСУДАРСТВЕННОГО ПАРТНЕРСТВА В ИННОВАЦИОННОЙ СФЕРЕ.
Bank ownership and lending behavior Alejandro Micco, Ugo Panizza Politicians and banks: Political influences on government-owned banks in emerging markets.
«Современные аспекты консолидированной отчетности в рамках перехода России на МСФО» Подготовила Наталья Иринина, выпускница Университета Экономики и Финансов.
Euroland.com Сентябрь 2009 «IR сайты крупнейших российских компаний в системе восприятия европейской целевой аудитории»
Оксфорд – перезагрузка По теме «Контрактная природа фирмы»
Липецк Рынок прямых инвестиций Сделки слияния и поглощения (M&A) – В 2010 году в России совершено 872 сделки M&A общим объемом $55,6 млрд. – За.
ERAMIS “Network Europe – Russia – Asia of Masters in Informatics as a Second competence” (ERAMIS) «Магистратура по информатике как вторая компетенция для.
1 Новые направления в развитии ИБ в телекоммуникационной отрасли , Москва Дмитрий Костров, Директор по проектам CNEWS Forum 2010.
Понятие риска применительно к инвестиционным проектам
КАЧЕСТВО – ОСНОВНОЙ ЗАКОН NIHON SEIMITSU SOKKI CO., LTD. УВЕРЕННЫЙ РИТМ ЖИЗНИ!
Presented by Name Surname Moscow, 00 Month 2008 ТЕНДЕНЦИИ МЕЖДУНАРОДНЫХ РЫНКОВ ВАЛЮТНЫХ ДЕРИВАТВОВ: СТРЕМЛЕНИЕ К БИРЖЕВОЙ ТОРГОВЛЕ АЛЕКСАНДР БАЛАБУШКИН.
Determinants of bank interest margins in Russia: Does bank ownership matter? Zuzana Fungáčová and Tigran Poghosyan Горбачев Е., Мальцева Е., 317 группа.
Информационная сессия Marriott Grand Hotel 10 февраля 2011 Harvard Business School.
Approximation of EU and RF technical regulation, standardisation and certification systems A project funded by the European Union 1 Экономическое влияние.
РОССИЙСКИЙ РЫНОК ЛИЗИНГА В 2006 ГОДУ И РАБОТА АССОЦИАЦИИ «РОСЛИЗИНГ» Кашкин Василий Викторович, заместитель председателя Российской ассоциации лизинговых.
О новых направлениях государственной поддержки сферы инноваций Заместитель начальника управления по науке, инновационной и кластерной политике Главэкономики.
2 3  Федеральный закон от 23 ноября 2009 г. № 261-ФЗ «Об энергосбережении и повышении энергетической эффективности и о внесении изменений в отдельные.
Универмаги в большей степени, чем специализированные магазины заинтересованы в поддержании своей репутации. Как данный фактор может повлиять на систему.
 «Развитие туризма в Северо-Западном регионе РФ»  Почему на Северо-западе России нужен проект в сфере туризма  Общие цели  Организация проекта и подход.
Решения Microsoft в области управления идентификацией и доступом Дмитрий Алтухов, Optimicon IT Optimization Consulting … в контексте.
Качество, стандартизация и сертификация ИКТ в сфере образования Всероссийская научно-практическая конференция Информационные технологии в образовании и.
Решения Autodesk в нефтегазовой отрасли Наталья Тамеева Директор по работе с корпоративными заказчиками на территории СНГ.
Фонд поддержки предпринимательства Югры Помощь – начинающим Поддержка - успешным.
Характеристика направления «Менеджмент» (бакалавриат)
ENHANCED COOPERATION ПРОДВИНУТОЕ СОТРУДНИЧЕСТВО ( по Лиссабонскому договору ) Антюшин Борис Кравцова Ирина Темистоклеус Аноджа Федорова Вероника Кафедра.
МВД России Начальник Департамента МВД России генерал-полковник милиции МИРОШНИКОВ Борис Николаевич.
ПРИМЕНЕНИЕ ИНФОРМАЦИОННЫХ СИСТЕМ НАВИГАЦИОННОГО ТИПА ДЛЯ ОБЕСПЕЧЕНИЯ ФУНКЦИОНИРОВАНИЯ ЦЕНТРОВ ТЕХНИЧЕСКОЙ ПОДДЕРЖКИ А. В. Беляков, Е. Б. Крейсманн Информационно-вычислительный.
Нормативная основа проекта «Культура ядерной безопасности» А. Бушля, В. Евланов.
АЭРОПОРТЫРЕГИОНАЛЬНЫХ И МЕСТНЫХ ВОЗДУШНЫХЛИНИЙ 2 – 5 июня 2011.
Заместитель начальника Управления Д.В. Милютин Критерии согласования ФСТ России перехода на метод доходности инвестированного капитала Нахабино
Примеры расчета возврата инвестиций в проектах по управлению контентом Юрий Пискарев Ведущий консультант Oracle СНГ.
Всероссийская конференция
Москва, 15 июля 2013 г. Об обеспечении доступа в сети Интернет к открытым данным, содержащимся в информационных системах органов государственной власти.
Место человека в интеллектуальной техносреде В.В. Бушуев, д.т.н., проф., Генеральный директор Института энергетической стратегии ЦМТ, г.
Пащинская Наталья Эксперт в сфере управления качеством обслуживания Москва
1 Реформы образования: уровни и индивидуальные траектории обучения М.Лебедева Москва, УМО, МГИМО (У) февраля 2008 г.
Опыт разработки отраслевых регламентов по защите подрастающего поколения от угроз в Интернете на примере трехсторонней рабочей группы национальной доменной.
TMG Tel: 8 (495) Fax: 8 (477) Technology Management Group ООО «TMG» PayKeeper.
ОАО «Русские Навигационные Технологии» Лидер российского рынка мониторинга транспорта Комиссия при Президенте РФ по модернизации и технологическому развитию.
___________________________ Грязнов В.Б. Директор по Информационным технологиям ОАО «Мосэнерго»
Украина: Электронное правительство в служении демократии Щербакова Наталия 16 ноября 2007 г. Санкт-Петербург, Россия.
О разработке единой политики в области обеспечения качества, стандартизации и сертификации ИКТ в образовании и науке XII Всероссийская научно-методическая.
 Защита жизни и здоровья граждан  Охрана объектов и (или) имущества (в том числе при его транспортировке), находящегося во всех форм собственности 
Создан 1 декабря 2008 года С 2005 года работал как Центр содействия трудоустройству и связи с выпускниками ОТДЕЛ СОДЕЙСТВИЯ ТРУДОУСТРОЙСТВУ (ОСТ)
О понятийном аппарате Национальной системы квалификаций Российской Федерации Есенина Екатерина Юрьевна, ведущий научный сотрудник Центра профессионального.
Служба информационной безопасности – это самостоятельное подразделение предприятия, которое занимается решением проблем информационной безопасности данной.
Простые рецепты продвижения электронных баз данных в университете Простые рецепты продвижения электронных баз данных в университете Мария Сергеевна Лаврова.
ISO/IEC 17000:2004, Conformity assessment — Vocabulary and general principles. Oценка соответствия. Cловарь и общие принципы Surveillance-systematic.
Mark 01 presentation to Markzugelberg 1. 2 Анализ постановления Правительства о Минестерстве финансов РФ Финансовый университет при Правительстве РФ Коркмазов.
Presentation transcript:

Снижение издержек АБС посредством управления операционными рисками СКОРОДУМОВ БОРИС ИВАНОВИЧ, к.т.н., доцент кафедры «Информационная безопасность банковских систем» МИФИ, исполнительный директор института банковского дела АРБ … …

… « менеджмент должен осуществляться, прежде всего, на основании постоянного, систематического и целенаправленного снижения издержек производства»…

Рекомендации Базельского комитета Эффективность банковской системы по Базель-1: Эффективное корпоративное управление Эффективная система внутреннего контроля Культура контроля Контроль рисков Кредитный риск Страновой (региональный) риск Рыночный риск Процентный риск Риск ликвидности Операционный риск источник: Сазыкин Б.В., д.т.н., профессор

Определение операционного риска Базельский комитет (2003 г). Операционный риск – риск возникновения убытков в результате недостатков или ошибок в ходе осуществления внутренних процессов, связанных с людьми и системами, а также вследствие внешних воздействий. Указание ЦБР №70Т от г. «О типичных банковских рисках». Операционный риск - риск возникновения убытков в результате несоответствия характеру и масштабам деятельности кредитной организации и (или) требованиям действующего законодательства внутренних порядков и процедур проведения банковских операций и других сделок, их нарушения служащими кредитной организации и (или) иными лицами (вследствие некомпетентности, непреднамеренных или умышленных действий или бездействия), несоразмерности (недостаточности) функциональных возможностей (характеристик) применяемых кредитной организацией информационных, технологических и других систем и (или) их отказов (нарушений функционирования), а также в результате воздействия внешних событий.

Положение ЦБР от 16 декабря 2003 г. N 242-П "Об организации внутреннего контроля в кредитных организациях и банковских группах" 1.2. Внутренний контроль осуществляется в целях обеспечения: …Постоянное наблюдение за банковскими рисками; Достоверности, полноты, объективности и своевременности составления и представления финансовой, бухгалтерской, статистической и иной отчетности (для внешних и внутренних пользователей), а также информационной безопасности (защищенности интересов (целей) кредитной организации в информационной сфере, представляющей собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования возникающих при этом отношений).

Усилиями специалистов ВТБ 24 в начале декабря были выявлены и пресечены действия группы мошенников, работающей в международных масштабах. В субботу, 2 декабря, сотрудниками банка было зафиксировано несколько подозрительных транзакций в ряде европейских стран по платежным картам Банка. С целью обеспечения безопасности клиентов банком оперативно были заблокированы карты, входящие в зону риска. В соответствии с действующими правилами, незамедлительно были проинформированы платежные системы. Держателям заблокированных карт в кратчайшие сроки бесплатно выпущены новые карты соответствующих категорий. По словам Члена Правления, директора Операционного департамента ВТБ 24 Ольги Канович, «c ростом числа пластиковых карт по всему миру и увеличением оборота по ним растет и число попыток проведения мошеннических операций. Это, к сожалению, общемировая тенденция, от которой не застрахован ни один банк. Накопленные статистические данные и применяемые банком новейшие методы мониторинга транзакций по платежным картам позволяют оперативно отслеживать попытки мошеннических операций и быстро реагировать на них, обеспечивая охрану интересов наших клиентов». Слаженная и оперативная работа служб банка позволила минимизировать ущерб — мошенникам удалось осуществить снятие средств с ограниченного количества карт. Клиентам будут возмещены все средства в полном объеме.Ольги Канович Новости банка В ВТБ 24 пресечена попытка мошенничества с пластиковыми картами

Отказ в обслуживании Denial of Service - DoS DoS

6 компаний - суммарный убыток $ 0,624 млн. за раз (источник АМТ) Убытки от хакерской атаки Убытки от хакерской атаки

Потери в долларах по типу атаки CSI представляет отчет о результатах исследования в свободный доступ на сайте GoCSI.com

Международная практическая конференция по вопросам борьбы с киберпреступностью и кибертерроризмом 19 апреля 2006 года в Москве В мероприятии приняли участие: Министр внутренних дел РФ Рашид Нургалиев, представители Государственной Думы РФ, Совета Безопасности, международные эксперты. « в 1998 году в системе Министерства внутренних дел были созданы специализированные подразделения по борьбе с киберпреступлениями». Глава МВД РФ генерал армии Рашид Нургалиев «с 2001 года количество компьютерных преступлений на территории России удваивается ежегодно». Начальник управления специальных технических мероприятий МВД генерал-лейтенант милиции Борис Мирошников

Технический комитет №362 «Защита информации» Подкомитет №3 « Защита информации в кредитно- финансовой сфере » (Сберегательный банк РФ, “Альфа-банк”, Россельхозбанк, банки «Петрокоммерц» и «Российский кредит», ММВБ, Институт банковского дела АРБ, международная аудиторская фирма KPMG и другие)

ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ (БАНК РОССИИ) СТАНДАРТ БАНКА РОССИИ ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИЙ БАНКОВСКОЙ СИСТЕМЫ РОССИЙСКОЙ ФЕДЕРАЦИИ. ОБЩИЕ ПОЛОЖЕНИЯ Москва 2004 СТО БР ИББС Вестник №68,

СТАНДАРТЫ 2007

РЕКОМЕНДАЦИИ В ОБЛАСТИ СТАНДАРТИЗАЦИИ 2007

Позиция Банка России Создание серии стандартов по информационной безопасности в кредитно- финансовой сфере с опорой на стандарты управления безопасностью и аудита ISO 17799, BS 7799, ISO 13335, ISO 9000, COBIT, OCTAVE, ГОСТ Р ИСО/МЭК – 2002 использование лучших мировых практик управления рисками и управления персоналом

В АРБ летом2003 года выступал, после семинара в ЦБ РФ, Дэвид Хаген, Президент Люксембургской ассоциации по обеспечению безопасности информационных систем (CLUSSIL), начальник отдела аудита информационных технологий Комиссии по надзору за финансовым сектором. Дэвид Хаген сказал что, в Европе давно перешли от качественной оценки угроз информационной безопасности к определению количественных величин информационных рисков, которые входят в состав операционных рисков и актуализируются с дальнейшим развитием ИТ.

«Report on Widening Gap» "Отчет о расширяющейся пропасти" Риски, вызванные постоянным развитием бизнеса во всем мире, эволюционируют так быстро, что специалисты по информационной безопасности не успевает адекватно отреагировать на них. Компания Ernst&Young выпустила очередную, восьмую, версию своего ежегодного отчета "Global Information Security Survey 2005".

"Международный Обзор по Информационной Безопасности за 2005 год" Компания Делойт в СНГ опубликовала новое глобальное исследование. Человеческий фактор – главная угроза информационной безопасности в крупнейших мировых финансовых организациях. Bankir.Ru

Среди новых угроз информационной безопасности, с которыми финансовые организации столкнулись в прошлом году, можно назвать «фишинг», spyware и «фарминг»: Фишинг — вид онлайнового мошенничества, цель которого — получить идентификационные данные пользователей. Организаторы фишинг-атак рассылают электронные письма от имени популярных брендов и вставляют в них ссылки на фальшивые сайты. Оказавшись на таком сайте, пользователь рискует сообщить преступникам ценную информацию, например, номер своей кредитной карты. spyware — хищение идентификационных данных пользователей с помощью так называемого шпионского программного обеспечения

Количество подставных сайтов г. Бум фишинга Источник: mi2g,

МОДЕЛЬ НАРУШИТЕЛЯ Статистика преступлений против банков гг (без учета российских банков) 24% 76%

CNews.ru Больше 100 тыс. новых фишинговых сайтов было создано только за последнюю неделю, согласно отчету исследовательской компании X-Force. Она идентифицировала, изучила и классифицировала 114 тыс. новых фишинговых сайтов с 11го по 18ое июня текущего 2007 года, сообщает mocoNews. Согласно этой информации, 99,8% этих сайтов было создано с помощью средств автоматического фишинга. Гюнтер Ольманн (Gunter Ollmann), глава отдела безопасности IBM ISS, считает, что за последнее время наблюдается колоссальный скачок количества фишинговых сайтов, за созданием которых стоит организованная преступность. Патриция Мартин (Patricia Martin), вице-президент сети банков Regions в США, сказала, что огромное количество банков стали жертвами фишинговых атак за последние несколько месяцев.

Insider Threat Study: Illicit Cyber Activityin the Banking and Finance Sector Marisa Reddy Randazzo, Ph.D. Dawn Cappelli Michelle Keeney, Ph.D. Andrew Moore,Eileen Kowalski CERT® Coordination Center National Threat Assessment Center Software Engineering Institute United States Secret Service Carnegie Mellon University Washington, DC Pittsburgh, PA August (Служба реагирования на компьютерные инциденты)

Секция «Кибернетический терроризм» российско- американского семинара (Президиум РАН, 2003 год) «Истина состоит в том, что мы не знаем, как создавать надежные информационные системы». …Главный вывод – необходима «разработка совершенно новых методов обеспечения безопасности информационных систем». Из выступления руководителей американской делегации Уильяма А. Вульфа (Президент Национальной инженерной академии США) и Аниты К. Джонс (Виргинский университет США). ppt

Из выступления руководителей американской делегации Уильяма А. Вульфа (Президент Национальной инженерной академии США) и Аниты К. Джонс (Виргинский ун-т США). Что необходимо сделать? Чтобы повысить уровень кибернетической безопасности необходимо решить следующие 4 первоочередные задачи: 1. Создать новую модель компьютерной защиты вместо прежней модели «круговой обороны». 2. Ввести новое определение «компьютерной безопасности». 3. Перейти к активной обороне. 4. Скоординировать действия «кибернетических сообществ», законодательной системы и систем надзора… Практическое определение понятия безопасности должно быть более сложным, чем конфиденциальность, целостность и отказ в предоставлении услуги. Свое понятие безопасности должно быть выработано для каждой существующей реалии….

Положение ЦБР от 16 декабря 2003 г. N 242-П"Об организации внутреннего контроля в кредитных организациях и банковских группах" 1.2. Внутренний контроль осуществляется в целях обеспечения: …Постоянное наблюдение за банковскими рисками; Достоверности, полноты, объективности… а также информационной безопасности (защищенности интересов (целей) кредитной организации в информационной сфере, представляющей собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования возникающих при этом отношений).

Заинтересованность коммерческих банков в решении проблем информационной безопасности Результаты опроса 200 респондентов

Предложение по определению термина «информационная безопасность» (на «законных» основаниях ФЗ «О техническом регулировании») «информационная безопасность – состояние информации при допустимом риске ее уничтожения, изменения или раскрытия, связанном с причинением вреда владельцу или пользователю информации» Достоинства нового определения: Гармонизация положений новых стандартов (ГОСТ Р ИСО/МЭК , 27001, 17799) и прежнего научно-технического задела. Получение метрик информационной безопасности.

Статья 3. Целями деятельности Банка России являются: …………………………………………………………… ………………………………. обеспечение эффективного и бесперебойного функционирования платежной системы. Получение прибыли не является целью деятельности Банка России. Федеральный закон от 10 июля 2002 г. N 86-ФЗ "О Центральном банке Российской Федерации (Банке России)"

Федеральный закон «О банках и банковской деятельности» (с изменениями от 31 июля 1998 г., 5, 8 июля 1999 г., 19 июня, 7 августа 2001 г.,21 марта 2002 г.) Глава I. Общие положения Статья 1. Основные понятия настоящего Федерального закона Кредитная организация - юридическое лицо, которое для извлечения прибыли как основной цели своей деятельности

Две цели – две архитектуры

R-суммарные издержки n-количество рисков А-вероятный риск В-стоимостная оценка риска С-стоимость реализации мер защиты Rmax-оценка допустимого риска Обобщенный критерий защищенности информации в АБС (из методики французской банковской комиссии) С защита < С выгода < У ущерб системы нарушителя владельца

Спасибо за Ваше внимание! СКОРОДУМОВ БОРИС ИВАНОВИЧ