Аутсорсинг инфраструктуры
банковских систем с точки зрения
информационной безопасности: опыт ЦФТ
Алексей ЛЕОНОВ,
руководитель дирекции
информационной безопасности ГК ЦФ
ЦФТ НА РЫНКЕ ОБЛАЧНЫХ РЕШЕНИЙ
ДЛЯ ФИНАНСОВОГО СЕКТОРА
• ИT-аутсорсинг – одна из ведущих компетенций компании
• ЦФТ развивает услуги ИТ-аутсорсинга по следующим направлениям:
ЦФТ - ПЕРВАЯ РОССИЙСКАЯ СОФТВЕРНАЯ КОМПАНИЯ,
УСПЕШНО РЕАЛИЗОВАВШАЯ СЕРИЮ ПРОЕКТОВ ПО ПРЕДОСТАВЛЕНИЮ
ПАРТНЕРАМ CORE BANKING SYSTEM НА УСЛОВИЯХ АУТСОРСИНГА
старт реализации проектов Сore banking system
на условиях аутсорсинга
2010 год
CORE BANKING ИНТЕРНЕТ-СЕРВИСЫ КАРТОЧНЫЕ ПРОДУКТЫ
ЦФТ НА РЫНКЕ ОБЛАЧНЫХ РЕШЕНИЙ
ДЛЯ ФИНАНСОВОГО СЕКТОРА
Банки РФ:
• Банк «МФК»
• ЭКСПОБАНК
• СКС БАНК
• Банк «Взаимодействие»
• КОРЕА ЭКСЧЕНДЖ БАНК РУС
• Банк «ВЕСТА»
• ВЕГА-БАНК
• АИЖК
Банки СНГ:
• «Банк ЭкспоКредит»
(Казахстан)
АУТСОРСИНГОВЫЕ ПРОЕКТЫ ЦФТ:*
* по состоянию на 01.10.2016 г.
КАРТОЧНЫЕ ПРОДУКТЫСтраховые Компании:
• «Д2 Страхование»
Система для обучения студентов (АБС):
• НИУ ВШЭ (Высшая Школа Экономики)
• НГУЭиУ (Новосибирский Государственный
университет Экономики и Управления)
ЦОДов: >2
СТАТИСТИКА ПРОЕКТОВ:
Серверов: >200
(>30 аутсориснг)
Пользователей: >2000
ФУНКЦИИ, ВЫПОЛНЯЕМЫЕ ЦФТ
В РАМКАХ ИТ-АУТСОРСИНГА
• БИЗНЕС-ФУНКЦИИ: автоматизация бизнес-процессов по основным
направлениям деятельности, задачи по модификации, развитию,
адаптации продуктов ИТ под требования Банка
• ИТ-ФУНКЦИИ: администрирование аппаратно-программного
комплекса, услуги по поддержке пользователей, эксплуатации,
сопровождению и развитию
• ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ: реализация комплекса мер по
физической безопасности, пожарной безопасности, информационной
безопасности, и т.д.
МОДЕЛИ АУТСОРСИНГА: In, Out, Without
МОДЕЛЬ ХАРАКТЕРИСТИКИ ОСОБЕННОСТИ
«In»
Вся ИТ-инфраструктура
находится на стороне ЦФТ,
на стороне Банка только
пользовательские ПК
Аутсорсер отвечает за всю техническую
наполненность ЦОДа и доп. средства
защиты (FW, IDS/IPS, Сканеры
уязвимостей, SIEM, AV, оборудование
для построения защищенного канала
связи с Банком) и т.д.
«Out»
ИТ-инфраструктура
размещается в ЦОДе Банка, на
стороне ЦФТ – пользовательские
ПК сопровождения и
администраторов
• Данную модель выбирают
крупные банки
• Банк отвечает за всю техническую
наполненность ЦОДа и
дополнительные средства защиты
БЕЗОПАСНОСТЬ ПРЕВЫШЕ ВСЕГО
ФАКТОРЫ ПРИСТАЛЬНОГО ВНИМАНИЯ К ВОПРОСАМ БЕЗОПАСНОСТИ:
• Требования законодательства (Банковская тайна, Персональные данные)
• Требования регуляторов
• Требования международных стандартов (PCI DSS, PA DSS)
• Рыночные тренды + Best practice
До начала проекта аутсорсинга достаточно
много консультировались с регуляторами, с
консультантами и аудиторами из компаний
«большой четверки» (в частности именно по
вопросам защиты информации)
• ЦОД 1 – основной
• ЦОД 2 – резервный
• ЦОД на аутсорсинге (тестировали
на примере с ЦОД Ростелекома)
ЦФТ развивает инфраструктуру
собственных ЦОД в соответствии с уровнем
надежности Tier 3 стандарта TIA-942
ИНФРАСТРУКТУРА ЦФТ
ДЛЯ ПРЕДОСТАВЛЕНИЯ УСЛУГ АУТСОРСИНГА
1. Физическая безопасность ЦОДов (охрана и контроль доступа обеспечивается
спецподразделением охраны)
2. Система контроля доступа в ЦОД с использованием персонифицированных карт
3. Система видеонаблюдения всего периметра снаружи и внутри ЦОДов
4. Резервное копирование на защищенные библиотеки
5. Дублирующий ЦОД (резервный) для обеспечения непрерывности деятельности.
6. Собственные ЦОДы ЦФТ созданы по уровням надежности Tier III стандарта
TIA-942. К каждой из площадок подключено по 4 магистральных провайдера -
РОСТЕЛЕКОМ, ТТК, АВАНТЕЛ, РТКОММ- СИСБИРЬ
7. Взаимодействие с Банками строится по защищенным каналам связи (основной и
резервный) с использованием сертифицированной в ФСБ криптографии
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ
СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
• Базовый уровень обеспечения безопасности – обязательный
• Все, что свыше Базового уровня – по индивидуальному согласованию с банком
ОБЩИЙ БАЗОВЫЙ УРОВЕНЬ:
1. Выполнение работ в соответствии с внутренней нормативной базой –
приказы, политики, регламенты
2. Выделенный сетевой периметр для сервиса аутсорсинга, при этом каждый
банк отдельно размещается в своем периметре безопасности.
Использование специализированного ПО для защиты периметров, таких как:
FW, IDS/IPS, Сканеры уязвимостей, SIEM, AV, HSM
3. SOC-центр
4. Регулярные аудиты:
• внутренние – на соответствие требованиям информационной
безопасности
• внешние – на соответствия требованиям стандарта ISAE 3402
(внешний аудитор Компания PWC)
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ:
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ
СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
5. Периодические сканирования внутри инфраструктуры на предмет
наличия уязвимостей
6. Периодический пентест на предмет возможности взлома
7. Использование таких средств, как Oracle AS (шифрование данных в БД),
Oracle Data Vault (разграничение прав пользователей, в частности
администраторов)
8. Поддержка пользователей, модификация ведется на копиях Рабочих схем
(без доступа к критичным данным). Данные изменены
9. Ограниченный доступ специалистов ЦФТ к критичным данным на разных
уровнях – сетевой, прикладной, с учетом принятой в банке политике
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ:
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ
СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ. ЗАДАЧИ БАНКА:
• Управление пользователями (либо контроль за данной
функцией на стороне аутсорсера)
• Собственные аудиты и дополнительные Контроли в
соответствие с требованиями регуляторов
• Внедрение собственных средств мониторинга и реагирования
• Более гибкое управление правами доступа
• Анализы защищенности
• Анализ кода
• И т.д.
СУЩЕСТВУЕТ ДОПОЛНИТЕЛЬНОЕ СОГЛАШЕНИЕ, В КОТОРОМ
ЦФТ И БАНК ОПИСЫВАЮТ ОБЯЗАТЕЛЬСТВА КАЖДОЙ ИЗ СТОРОН
В ОБЛАСТИ БЕЗОПАСНОСТИ
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ
СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
ВОПРОСЫ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.
ПРОБЛЕМЫ. ПЛАНЫ НА БУДУЩЕЕ
СЛОЖНОСТИ В РЕАЛИЗАЦИИ:
• Ранее мы брали на вооружение все новые возможности из ИБ, но при их
внедрении в промышленную эксплуатацию реальность не всегда оправдывала
ожидания:
• Шифрование данных. Oracle AS и Oracle DV
• Мониторинг всех действий пользователей через единую точку доступа
ЧТО ЕЩЕ МОЖНО РЕАЛИЗОВАТЬ?
• ISO 27001
• Шифрование БД на ГОСТ-алгоритмах
• IDM
СХЕМА ИТ-АУТСОРСИНГА ВЫГОДНА ДЛЯ БАНКОВ С ТОЧКИ ЗРЕНИЯ
БЕЗОПАСНОСТИ – ПРОЕКТ МОЖНО РЕАЛИЗОВАТЬ СОВМЕСТНО С
АУТСОРСЕРОМ С УСЛОВИЕМ РАСПРЕДЕЛЕНИЯ ЗАДАЧ «50х50»
ВЫВОДЫ
• Банки готовы к смене софтверной парадигмы. Модель ИТ-аутсорсинга
для core banking system уже выбрали банки, также ведем переговоры
с МФО. Финансовые организации доверяют высокому уровню
надежности и безопасности ЦОДов ЦФТ.
• Важно четко сформулировать обязательства и распределить
зоны ответственности
• Планируемый к выходу стандарт по безопасности для Банков должен
повысить уровень сервиса и положительно скажется на рынке
ОПЫТ И ПРАКТИКА ГК ЦФТ ПОКАЗЫВАЮТ:
www.cft.ru
www.group.cft.ru
СПАСИБО ЗА ВНИМАНИЕ!
Алексей ЛЕОНОВ,
руководитель дирекции
информационной безопасности ГК ЦФ

More Related Content

PPSX
техн. облачных вычислений парменова Finopolis2016_14окт
PPSX
техн. облачных вычислений слукин Finopolis2016_14окт
PPSX
епс и Xbrl гончарова finopolis2016_14окт
PPSX
финансовая индустрия и унификация Api finopolis2016 14окт
PPSX
техн. облачных вычислений погудин Finopolis2016_14окт
PDF
Информационная безопасность
PDF
Умное хранение — выжмите максимум из бизнес-данных!
PDF
Решение КРОК для мониторинга и управления ИТ инфраструктурой
техн. облачных вычислений парменова Finopolis2016_14окт
техн. облачных вычислений слукин Finopolis2016_14окт
епс и Xbrl гончарова finopolis2016_14окт
финансовая индустрия и унификация Api finopolis2016 14окт
техн. облачных вычислений погудин Finopolis2016_14окт
Информационная безопасность
Умное хранение — выжмите максимум из бизнес-данных!
Решение КРОК для мониторинга и управления ИТ инфраструктурой

What's hot (20)

PPT
Решения КРОК в области информационной безопасности
PPT
Hl2009 Pr V2
PPT
Hl2009 Pr
PDF
Карта услуг и решений по информационной безопасности
PDF
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
PDF
ОТП Банк Внедрение системы автоматического исходящего обзвона
PDF
Решение КРОК для управления недвижимостью
PDF
Консалтинг и аудит информационной безопасности
PDF
Внедрение бизнес приложений
PDF
Услуги КРОК для интеграции приложений
PPTX
контроль информационных потоков белинский Infowatch
PDF
SearchInform. Олег Семиютин. "Как выбрать идеальную DLP-систему?"
PDF
финансовая индустрия и унификация Api леушев finopolis2016_14окт
PPSX
инновации на финансовом рынке рыбаков Finopolis2016_14окт
PDF
Решения КРОК для управления бизнес-процессами
PDF
Опыт аудита контрагентов, задействованных в работе с персональными данными
PPTX
ланит презентация финнополис фин
PDF
Мониторинг безопасности (Аудио)
PPTX
СТО БР ИББС
PDF
Автоматизация выполнения задач в проектах Business Continuity Management (BCM...
Решения КРОК в области информационной безопасности
Hl2009 Pr V2
Hl2009 Pr
Карта услуг и решений по информационной безопасности
КРОК. Клиенты на всю жизнь! что об этом знает ваш контакт центр
ОТП Банк Внедрение системы автоматического исходящего обзвона
Решение КРОК для управления недвижимостью
Консалтинг и аудит информационной безопасности
Внедрение бизнес приложений
Услуги КРОК для интеграции приложений
контроль информационных потоков белинский Infowatch
SearchInform. Олег Семиютин. "Как выбрать идеальную DLP-систему?"
финансовая индустрия и унификация Api леушев finopolis2016_14окт
инновации на финансовом рынке рыбаков Finopolis2016_14окт
Решения КРОК для управления бизнес-процессами
Опыт аудита контрагентов, задействованных в работе с персональными данными
ланит презентация финнополис фин
Мониторинг безопасности (Аудио)
СТО БР ИББС
Автоматизация выполнения задач в проектах Business Continuity Management (BCM...
Ad

Viewers also liked (13)

PPSX
регулирование цифровых технологий белоус Finopolis2016_14окт
PPSX
Insur tech бурлак_finopolis_14окт
PPSX
техн. облачных вычислений халин Finopolis2016_14окт
PPSX
развитие системы идентификации Sam chadwick finopolis2016_14окт
PPSX
регулирование цифровых технологий козырев Finopolis2016_14окт
PPSX
техн. облачных вычислений Raffensperger finopolis2016_14окт
PPSX
операторы связи, ритейл и соц.сети Wu yisheng finopolis2016_14окт
PPSX
Crowd financing и p2p Роман Горюнов, РТС
PPSX
Crowd financing и p2p Анна Кузнецова, Московская Биржа
PPSX
Crowd financing и p2p Павел Салас, eToro
PPSX
Crowd financing и p2 p мамута_finopolis2016_14окт
PPSX
финансовый рынок в 2026 греф триважныхслайда_finopolis2016_13окт
PPSX
финансовый рынок в 2026 греф finopolis2016_13окт
регулирование цифровых технологий белоус Finopolis2016_14окт
Insur tech бурлак_finopolis_14окт
техн. облачных вычислений халин Finopolis2016_14окт
развитие системы идентификации Sam chadwick finopolis2016_14окт
регулирование цифровых технологий козырев Finopolis2016_14окт
техн. облачных вычислений Raffensperger finopolis2016_14окт
операторы связи, ритейл и соц.сети Wu yisheng finopolis2016_14окт
Crowd financing и p2p Роман Горюнов, РТС
Crowd financing и p2p Анна Кузнецова, Московская Биржа
Crowd financing и p2p Павел Салас, eToro
Crowd financing и p2 p мамута_finopolis2016_14окт
финансовый рынок в 2026 греф триважныхслайда_finopolis2016_13окт
финансовый рынок в 2026 греф finopolis2016_13окт
Ad

Similar to аутсорсинг It систем леонов-finopolis2016_14окт (20)

PDF
Security as a Service = JSOC
PPTX
Как защитить персональные данные в "облаке"?
PDF
Архитектура защищенного периметра
PDF
Ростелеком. Роман Жуков. "Информационная безопасность как услуга. Взгляд со с...
PPTX
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
PDF
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
PDF
Cloud and Russian regulation
PDF
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
PPTX
Обеспечение информационной безопасности систем, внедряемых в рамках ИТ-проектов
PDF
Портфель корпоративных решений Cisco для защищенного ЦОД
PPTX
Iso 27001 внедрение технических защитных мер
PPTX
Обеспечение безопасности при использовании облачных вычислений
PPTX
Продуктовая линейка компании «Код Безопасности»
PDF
Cisco 7 key data security trends
PDF
рынок иб вчера и сегодня рекомендации и практика микротест
PDF
Вебинар по HP ArcSight 25.11.14
PDF
Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...
PDF
пр 02.Устройство и Сервисы JSOC
PDF
Устройство и Сервисы JSOC
PPTX
CloudsNN 2014. Владимир Юнев. Безопасность облака Microsoft снаружи и изнутри...
Security as a Service = JSOC
Как защитить персональные данные в "облаке"?
Архитектура защищенного периметра
Ростелеком. Роман Жуков. "Информационная безопасность как услуга. Взгляд со с...
Clouds NN 2012 Игорь Гормидоров "Организация защиты облачных сервисов и инфра...
Обзор современных технологий и продуктов для защиты от инсайдеров_2014.09.16
Cloud and Russian regulation
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
Обеспечение информационной безопасности систем, внедряемых в рамках ИТ-проектов
Портфель корпоративных решений Cisco для защищенного ЦОД
Iso 27001 внедрение технических защитных мер
Обеспечение безопасности при использовании облачных вычислений
Продуктовая линейка компании «Код Безопасности»
Cisco 7 key data security trends
рынок иб вчера и сегодня рекомендации и практика микротест
Вебинар по HP ArcSight 25.11.14
Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...
пр 02.Устройство и Сервисы JSOC
Устройство и Сервисы JSOC
CloudsNN 2014. Владимир Юнев. Безопасность облака Microsoft снаружи и изнутри...

More from finopolis (8)

PPSX
финансовый рынок в 2026 nigel vooght finopolis2016_13окт
PPSX
финансовая доступность и защита прав тарусов Finopolis2016_13окт
PPSX
финансовая доступность и защита прав томилова Finopolis2016_13окт
PPSX
финансовая доступность и защита прав мамута Finopolis2016_13окт
PPSX
кибербезопасность касперский Finopolis2016_13окт_rus
PPSX
банк как It компания алексеев-finopolis2016_13окт
PPSX
Blockchain Эдди Астанин, НРД
PPSX
Blockchain Nigel Vooght, PWC
финансовый рынок в 2026 nigel vooght finopolis2016_13окт
финансовая доступность и защита прав тарусов Finopolis2016_13окт
финансовая доступность и защита прав томилова Finopolis2016_13окт
финансовая доступность и защита прав мамута Finopolis2016_13окт
кибербезопасность касперский Finopolis2016_13окт_rus
банк как It компания алексеев-finopolis2016_13окт
Blockchain Эдди Астанин, НРД
Blockchain Nigel Vooght, PWC

аутсорсинг It систем леонов-finopolis2016_14окт

  • 1. Аутсорсинг инфраструктуры банковских систем с точки зрения информационной безопасности: опыт ЦФТ Алексей ЛЕОНОВ, руководитель дирекции информационной безопасности ГК ЦФ
  • 2. ЦФТ НА РЫНКЕ ОБЛАЧНЫХ РЕШЕНИЙ ДЛЯ ФИНАНСОВОГО СЕКТОРА • ИT-аутсорсинг – одна из ведущих компетенций компании • ЦФТ развивает услуги ИТ-аутсорсинга по следующим направлениям: ЦФТ - ПЕРВАЯ РОССИЙСКАЯ СОФТВЕРНАЯ КОМПАНИЯ, УСПЕШНО РЕАЛИЗОВАВШАЯ СЕРИЮ ПРОЕКТОВ ПО ПРЕДОСТАВЛЕНИЮ ПАРТНЕРАМ CORE BANKING SYSTEM НА УСЛОВИЯХ АУТСОРСИНГА старт реализации проектов Сore banking system на условиях аутсорсинга 2010 год CORE BANKING ИНТЕРНЕТ-СЕРВИСЫ КАРТОЧНЫЕ ПРОДУКТЫ
  • 3. ЦФТ НА РЫНКЕ ОБЛАЧНЫХ РЕШЕНИЙ ДЛЯ ФИНАНСОВОГО СЕКТОРА Банки РФ: • Банк «МФК» • ЭКСПОБАНК • СКС БАНК • Банк «Взаимодействие» • КОРЕА ЭКСЧЕНДЖ БАНК РУС • Банк «ВЕСТА» • ВЕГА-БАНК • АИЖК Банки СНГ: • «Банк ЭкспоКредит» (Казахстан) АУТСОРСИНГОВЫЕ ПРОЕКТЫ ЦФТ:* * по состоянию на 01.10.2016 г. КАРТОЧНЫЕ ПРОДУКТЫСтраховые Компании: • «Д2 Страхование» Система для обучения студентов (АБС): • НИУ ВШЭ (Высшая Школа Экономики) • НГУЭиУ (Новосибирский Государственный университет Экономики и Управления) ЦОДов: >2 СТАТИСТИКА ПРОЕКТОВ: Серверов: >200 (>30 аутсориснг) Пользователей: >2000
  • 4. ФУНКЦИИ, ВЫПОЛНЯЕМЫЕ ЦФТ В РАМКАХ ИТ-АУТСОРСИНГА • БИЗНЕС-ФУНКЦИИ: автоматизация бизнес-процессов по основным направлениям деятельности, задачи по модификации, развитию, адаптации продуктов ИТ под требования Банка • ИТ-ФУНКЦИИ: администрирование аппаратно-программного комплекса, услуги по поддержке пользователей, эксплуатации, сопровождению и развитию • ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ: реализация комплекса мер по физической безопасности, пожарной безопасности, информационной безопасности, и т.д.
  • 5. МОДЕЛИ АУТСОРСИНГА: In, Out, Without МОДЕЛЬ ХАРАКТЕРИСТИКИ ОСОБЕННОСТИ «In» Вся ИТ-инфраструктура находится на стороне ЦФТ, на стороне Банка только пользовательские ПК Аутсорсер отвечает за всю техническую наполненность ЦОДа и доп. средства защиты (FW, IDS/IPS, Сканеры уязвимостей, SIEM, AV, оборудование для построения защищенного канала связи с Банком) и т.д. «Out» ИТ-инфраструктура размещается в ЦОДе Банка, на стороне ЦФТ – пользовательские ПК сопровождения и администраторов • Данную модель выбирают крупные банки • Банк отвечает за всю техническую наполненность ЦОДа и дополнительные средства защиты
  • 6. БЕЗОПАСНОСТЬ ПРЕВЫШЕ ВСЕГО ФАКТОРЫ ПРИСТАЛЬНОГО ВНИМАНИЯ К ВОПРОСАМ БЕЗОПАСНОСТИ: • Требования законодательства (Банковская тайна, Персональные данные) • Требования регуляторов • Требования международных стандартов (PCI DSS, PA DSS) • Рыночные тренды + Best practice До начала проекта аутсорсинга достаточно много консультировались с регуляторами, с консультантами и аудиторами из компаний «большой четверки» (в частности именно по вопросам защиты информации)
  • 7. • ЦОД 1 – основной • ЦОД 2 – резервный • ЦОД на аутсорсинге (тестировали на примере с ЦОД Ростелекома) ЦФТ развивает инфраструктуру собственных ЦОД в соответствии с уровнем надежности Tier 3 стандарта TIA-942 ИНФРАСТРУКТУРА ЦФТ ДЛЯ ПРЕДОСТАВЛЕНИЯ УСЛУГ АУТСОРСИНГА
  • 8. 1. Физическая безопасность ЦОДов (охрана и контроль доступа обеспечивается спецподразделением охраны) 2. Система контроля доступа в ЦОД с использованием персонифицированных карт 3. Система видеонаблюдения всего периметра снаружи и внутри ЦОДов 4. Резервное копирование на защищенные библиотеки 5. Дублирующий ЦОД (резервный) для обеспечения непрерывности деятельности. 6. Собственные ЦОДы ЦФТ созданы по уровням надежности Tier III стандарта TIA-942. К каждой из площадок подключено по 4 магистральных провайдера - РОСТЕЛЕКОМ, ТТК, АВАНТЕЛ, РТКОММ- СИСБИРЬ 7. Взаимодействие с Банками строится по защищенным каналам связи (основной и резервный) с использованием сертифицированной в ФСБ криптографии ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА • Базовый уровень обеспечения безопасности – обязательный • Все, что свыше Базового уровня – по индивидуальному согласованию с банком ОБЩИЙ БАЗОВЫЙ УРОВЕНЬ:
  • 9. 1. Выполнение работ в соответствии с внутренней нормативной базой – приказы, политики, регламенты 2. Выделенный сетевой периметр для сервиса аутсорсинга, при этом каждый банк отдельно размещается в своем периметре безопасности. Использование специализированного ПО для защиты периметров, таких как: FW, IDS/IPS, Сканеры уязвимостей, SIEM, AV, HSM 3. SOC-центр 4. Регулярные аудиты: • внутренние – на соответствие требованиям информационной безопасности • внешние – на соответствия требованиям стандарта ISAE 3402 (внешний аудитор Компания PWC) ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ: ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
  • 10. 5. Периодические сканирования внутри инфраструктуры на предмет наличия уязвимостей 6. Периодический пентест на предмет возможности взлома 7. Использование таких средств, как Oracle AS (шифрование данных в БД), Oracle Data Vault (разграничение прав пользователей, в частности администраторов) 8. Поддержка пользователей, модификация ведется на копиях Рабочих схем (без доступа к критичным данным). Данные изменены 9. Ограниченный доступ специалистов ЦФТ к критичным данным на разных уровнях – сетевой, прикладной, с учетом принятой в банке политике ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ: ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
  • 11. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ. ЗАДАЧИ БАНКА: • Управление пользователями (либо контроль за данной функцией на стороне аутсорсера) • Собственные аудиты и дополнительные Контроли в соответствие с требованиями регуляторов • Внедрение собственных средств мониторинга и реагирования • Более гибкое управление правами доступа • Анализы защищенности • Анализ кода • И т.д. СУЩЕСТВУЕТ ДОПОЛНИТЕЛЬНОЕ СОГЛАШЕНИЕ, В КОТОРОМ ЦФТ И БАНК ОПИСЫВАЮТ ОБЯЗАТЕЛЬСТВА КАЖДОЙ ИЗ СТОРОН В ОБЛАСТИ БЕЗОПАСНОСТИ ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ – ОБЯЗАТЕЛЬНАЯ СОСТАВЛЯЮЩАЯ СЕРВИСА ИТ-АУТСОРСИНГА
  • 12. ВОПРОСЫ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. ПРОБЛЕМЫ. ПЛАНЫ НА БУДУЩЕЕ СЛОЖНОСТИ В РЕАЛИЗАЦИИ: • Ранее мы брали на вооружение все новые возможности из ИБ, но при их внедрении в промышленную эксплуатацию реальность не всегда оправдывала ожидания: • Шифрование данных. Oracle AS и Oracle DV • Мониторинг всех действий пользователей через единую точку доступа ЧТО ЕЩЕ МОЖНО РЕАЛИЗОВАТЬ? • ISO 27001 • Шифрование БД на ГОСТ-алгоритмах • IDM СХЕМА ИТ-АУТСОРСИНГА ВЫГОДНА ДЛЯ БАНКОВ С ТОЧКИ ЗРЕНИЯ БЕЗОПАСНОСТИ – ПРОЕКТ МОЖНО РЕАЛИЗОВАТЬ СОВМЕСТНО С АУТСОРСЕРОМ С УСЛОВИЕМ РАСПРЕДЕЛЕНИЯ ЗАДАЧ «50х50»
  • 13. ВЫВОДЫ • Банки готовы к смене софтверной парадигмы. Модель ИТ-аутсорсинга для core banking system уже выбрали банки, также ведем переговоры с МФО. Финансовые организации доверяют высокому уровню надежности и безопасности ЦОДов ЦФТ. • Важно четко сформулировать обязательства и распределить зоны ответственности • Планируемый к выходу стандарт по безопасности для Банков должен повысить уровень сервиса и положительно скажется на рынке ОПЫТ И ПРАКТИКА ГК ЦФТ ПОКАЗЫВАЮТ:
  • 14. www.cft.ru www.group.cft.ru СПАСИБО ЗА ВНИМАНИЕ! Алексей ЛЕОНОВ, руководитель дирекции информационной безопасности ГК ЦФ