Диплом: Влияние мобильных технологий на информационную инфраструктуру финансовых организаций на примере Банка Заречье

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Этап размещения крупных сумм наличности является самым слабым звеном
в процессе отмывания денег. Незаконно полученные деньги наиболее легко могут
быть выявлены на этом этапе.
Расслоение — отрыв незаконных доходов от их источников при помощи
сложной цепи финансовых операций, направленных на маскировку проверяемого
следа происхождения денег. Если размещение больших сумм денег прошло
успешно, то есть не было обнаружено, то вскрыть дальнейшие действия
«отмывателей» денег становится намного труднее. Различные финансовые
операции наслаиваются одна на другую с целью усложнить работу
правоохранительных органов по отысканию незаконных фондов, подлежащих
конфискации. На данном этапе часто используются технологии ДБО.
Интеграция — стадия процесса легализации, непосредственно направленная
на придание видимости законности преступно нажитому состоянию.
Существует и четырехфазовая модель структурирования процесса
отмывания (используется, например, в исследованиях экспертами ООН): первая
фаза — освобождение от наличных денег и перечисление их в банки на
собственные счета подставных лиц; вторая — распределение денежных средств
путем банковских операций и операций с ценными бумагами; третья — маскировка
следов совершенного преступления путем использования для открытия счетов
банков, удаленных от места совершения преступления и проживания
преступников, и перевода денег со счетов иностранных фирм на счета
преступников в рамках фиктивных хозяйственных договоров; четвертая —
инвестирование отмытых капиталов в легальную экономику .
Как уже было отмечено выше, одним из основных инструментов контроля
за противоправным использованием систем мобильного банкинга в кредитном
учреждении является организация внутреннего контроля, ответственность за
которую возлагается на службу внутреннего контроля (далее — СВК).
Основополагающим нормативным актом, устанавливающим порядок
осуществления внутреннего контроля в кредитных организациях и банковских
группах на территории Российской Федерации, а также порядок осуществления
Банком России надзора за соблюдением указанных правил, является разработанное
Банком России в соответствии с Федеральным законом от 10.07.2002 № 86-ФЗ «О
43
Центральном банке Российской Федерации (Банке России)» и Законом РФ от
02.12.1990 № 395-1 «О банках и банковской деятельности» Положение ЦБ РФ от
16.12.2003 № 242-П «Об организации внутреннего контроля в кредитных
организациях и банковских группах» (далее — Положение № 242-П).
В соответствии с Положением № 242-П в части управления банковскими
рисками система внутреннего контроля кредитной организации должна
обеспечивать контроль:
— за функционированием системы управления банковскими рисками;
— оценкой банковских рисков;
— управлением информационными потоками (получением и передачей
информации);
— обеспечением информационной безопасности.
СВК кредитной организации действует под непосредственным контролем
совета директоров (наблюдательного совета) и по собственной инициативе
докладывает совету директоров (наблюдательному совету) о вопросах,
возникающих в ходе осуществления своих функций, и предложениях по их
решению, а также раскрывает эту информацию единоличному и коллегиальному
исполнительному органу кредитной организации.
Новая реальность и вопросы безопасности, с которыми приходится
сталкиваться кредитным организациям и их клиентам при использовании
технологий ДБО, требуют модернизации, а в ряде случаев и значительного
пересмотра процедур мониторинга и парирования рисков, соответствующей
организации процедур внутреннего контроля и повышения квалификации
специалистов СВК.
В подавляющем большинстве случаев отсутствуют не только
специализированные подразделения (в рамках СВК или иной форме), но и
целенаправленно подготовленные специалисты (несмотря на формальное наличие
соответствующих обязанностей в должностных инструкциях). В результате
качество проверок участков, задействованных в системе мобильного банкинга,
попадает в зависимость от практического навыка специалистов СВК и других
субъективных факторов, что в свою очередь порождает новые источники рисков. В
связи с этим по результатам проверок выявляются лишь отдельные
44
малозначительные дефекты, недостаточные для получения полноценной
объективной картины. При этом нельзя забывать, что в случае организации ДБО
остается зависимость банков от компаний-провайдеров и других поставщиков
оборудования и услуг, задействованных в информационном контуре системы
мобильного банкинга.
Немаловажным является и такой факт, как наличие в руководстве кредитной
организации менеджеров, которые могли бы обеспечить правильность
принимаемых решений по результатам проверок функционирования систем
мобильного банкинга, проведенных СВК.
Аналогичные требования предъявляются и к специалистам СВК, которые
непосредственно участвуют в проверках технологии ДБО. Такие специалисты в
идеале должны иметь не только экономическое или юридическое, но и техническое
образование, которое позволяло бы им разбираться в распределенных
компьютерных системах, иметь четкое представление о построении
информационных контуров банковской деятельности при организации банковского
обслуживания через интернет и посредством сотовой связи, а также связанных с
данными областями рисках.
Подобный подход рекомендован также Базельским комитетом по
банковскому надзору (подробно раскрыт в документе «Принципы управления
рисками для предоставления банковских услуг в электронной форме»). В
противном случае затраты на устранение последствий рисковых ситуаций могут
значительно превысить расходы на соответствующую подготовку специалистов.
В отношении общего понимания организации внутреннего контроля в
кредитных организациях, применяющих технологии электронного банкинга,
следует отметить, что цели, на которых базируется внутренний контроль, остаются
прежними (обнаружение источников рисков, предупреждение появления рисков,
парирование выявленных рисков), но при этом расширяются функции СВК.
Основой формирования общего подхода может стать так называемый
«жизненный цикл» системы. Состав жизненного цикла любой системы (в т.ч.
систем мобильного банкинга) не уникален и содержит ряд стандартных процедур.
45
Помимо традиционных, появляются дополнительные функции контроля,
связанные в первую очередь с технической составляющей в организации
удаленного доступа для клиентов.
Что касается непосредственно организации, содержания и методологии
внутреннего контроля в части системы мобильного банкинга, они во многом
зависят от специфических факторов, связанных с конкретными кредитными
организациями. Большинству из них свойственны индивидуальная архитектура
внутрибанковских распределенных компьютерных систем и индивидуальный
набор требований к обеспечению целостности и безопасности информационных
ресурсов, а также оригинальный набор методов и средств внутреннего контроля.
Специфика деятельности кредитной организации, безусловно, должна
учитываться в организации системы внутреннего контроля, но общие рамочные
подходы все же могут быть выработаны. Основой формирования общего подхода
может стать так называемый «жизненный цикл» системы. Состав жизненного
цикла любой системы (в т.ч. систем мобильного банкинга) не уникален и содержит
ряд стандартных процедур. Примером тому может служить так называемая модель
непрерывного циклического процесса менеджмента (модель Деминга), состоящая
из нескольких стадий: планирования, реализации, проверки, совершенствования.
Логично предположить, что ошибки или источники рисков, заложенные на
начальных стадиях (на стадии планирования), последовательно приведут к
проявлению рисковых событий на последующих этапах, а значит, и к снижению
уровня безопасности системы мобильного банкинга. Следовательно, необходимо
осуществлять соответствующие процедуры внутреннего контроля на каждом этапе
жизненного цикла, которые могут быть выделены путем детализации стадий
модели Деминга .
Специалисты СВК должны участвовать во всех этапах жизненного цикла
системы мобильного банкинга и при этом контролировать выполнение мер,
направленных на минимизацию банковских рисков.
Выявление источников банковских рисков является только частью процесса
управления рисками в кредитной организации, в который также входят оценка и
анализ рисков.
46
В основу анализа последствий проявления источников рисков, связанных с
отмыванием денег, должны быть заложены четко установленные причинно-
следственные связи, то есть каждый недостаток (другими словами, элементарный
банковский риск (далее — ЭБР)) должен восприниматься как причина повышения
уровня одного из типичных банковских рисков (далее — ТБР).
В целом методология анализа рисков, связанных с использованием систем
мобильного банкинга, должна строиться по следующей схеме: источники рисков
→ возможные последствия → сложившаяся ситуация. Такого подхода следует
придерживаться при разработке конкретных методик и процедур внутреннего
контроля. В совокупности с непрерывной подготовкой специалистов СВК он будет
очень полезен при проведении анализа источников банковских рисков, связанных с
использованием технологий ДБО и систем мобильного банкинга в частности.
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Особое внимание необходимо уделять обеспечению безопасности
непосредственно устройства и операционной системы, с которой работает
прикладное ПО. Все чаще появляется информация о новых типах вредоносного ПО
для мобильных платформ. К сожалению, рост популярности мобильных устройств
прямо пропорционален росту обнаруженных уязвимостей и брешей в их
безопасности. Как следствие — появление множества автоматизированных
средств, эксплуатирующих обнаруженные «дыры».
Избежать заражения помогают достаточно простые правила безопасности —
своевременная установка обновлений безопасности, выпущенных производителем,
отсутствие «джейлбрейка» (повышения привилегий на устройстве), установка
программ только из доверенных источников, установка средств антивирусной
защиты и персонального межсетевого экранирования. Дополнительными мерами
защиты будут:
— требование аутентификации при доступе к устройству;
активирование беспроводных интерфейсов только при необходимости
использования в доверенных сетях;
47
— контроль доступа приложений к личным данным, хранящимся на
устройстве;
— посещение только доверенных внешних ресурсов.
Пользователю системы мобильного банкинга стоит помнить, что утерю
мобильного устройства с системой мобильного банкинга в большинстве случаев
необходимо рассматривать как получение злоумышленником доступа к
управлению его счетами. Поэтому в первую очередь при возникновении
прецедента необходимо осуществить блокировку доступа к системе мобильного
банкинга и номера телефона.
Пользователю системы мобильного банкинга стоит помнить, что утерю
мобильного устройства с системой мобильного банкинга в большинстве случаев
необходимо рассматривать как получение злоумышленником доступа к
управлению его счетами.
На сегодняшний день уже есть прецеденты изготовления мошенниками
дубликатов SIM-карт с использованием поддельных доверенностей от имени
клиента и их дальнейшего использования для доступа к системе дистанционного
банкинга.
Следующее, на чем стоит остановиться, — это программное обеспечение,
используемое клиентом. При использовании надежных централизованных сервисов
загрузки приложений проблема подмены не возникает. Но при использовании
сервисов без должного входного контроля не исключена вероятность подмены
используемого обеспечения и осуществления атаки типа «человек посередине»,
при которой злоумышленник получает возможность просмотра и изменения
передаваемой информации.
Еще одним слабым местом мобильного банкинга становится доверие к
номеру и SIM-карте абонента. На сегодняшний день есть прецеденты изготовления
мошенниками дубликатов SIM-карт с использованием поддельных доверенностей
от имени клиента и их дальнейшего использования для доступа к системе
дистанционного банкинга. Возможность проведения данного типа мошенничества
в большей степени зависит от изначальной архитектуры и реализации приложения.
Но и для клиента отказ в работоспособности имеющейся SIM-карты должен
служить тревожным сигналом.
48
Хорошей практикой является использование отдельно выделенного
устройства только для осуществления доступа к системе мобильного банкинга.
Такая мера будет способствовать резкому сокращению вероятности заражения
через недоверенные источники и рисков компрометации злоумышленником. Но
при этом неизбежны существенные затраты и уменьшение привлекательности
использования сервиса.
Производители ПО для мобильных платформ должны учитывать специфику
работы устройств и требования информационной безопасности при
проектировании и создании программного средства. Банк, предоставляющий
услугу, должен обеспечить пользователей всей информацией о безопасном
использовании сервиса, признаках мошеннических операций и правилах
реагирования на произошедшие инциденты. Анализ различных характеристик и
запросов от пользователя в реальном времени и выявление подозрительных
операций позволяют банку повысить уровень безопасности своей системы
мобильного банкинга.
При этом защита средств мобильного банкинга, как и многих других
сервисов, всегда является задачей не только лиц, предоставляющих услугу, но и
клиентов, ее использующих. Клиенты мобильного банкинга должны четко
следовать рекомендациям банка в области обеспечения информационной
безопасности при использовании сервиса, с осторожностью относиться к
недоверенным источникам информации, особенно при установке программного
обеспечения и посещении веб-сайтов, своевременно устанавливать обновления
системного и прикладного ПО.
В настоящий момент средства мобильного банкинга не могут похвастаться
высоким уровнем защищенности. Причина этого кроется в отсутствии
наработанного опыта в данной области, не столь массовом распространении и
специфичных особенностях платформ. Однако отчасти эти же причины являются
дополнительными преимуществами в использовании: количество вредоносного
программного обеспечения под мобильные платформы на порядок меньше, чем
под «десктопные» операционные системы, малое распространение делает
непривлекательным создание специализированного шпионского ПО для
конкретных версий приложения интернет-банкинга. Технология мобильного
49
банкинга, как и любая другая информационная технология, связанная с финансами,
всегда будет под пристальным вниманием кибермошенников, а развитие мер
защиты приведет к появлению новых методов атаки. Важно понимать лишь то, что
для мошенника неважна цель компрометации, и под массовые «взломы» попадают
наименее защищенные системы. Помня и соблюдая элементарные правила
обеспечения информационной безопасности (это касается как банков-
разработчиков, так и клиентов), можно существенно снизить риск того, что
пользователи мобильного банкинга окажутся целью злоумышленников.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
GitHub - крупнейший веб-сервис для хостинга IT-проектов и их совместной
разработки. Основан на системе контроля версий Git и разработан на Ruby on Rails
и Erlang компанией GitHub, Inc
GitHub - это социальная сеть для разработчиков, и по совместительству
самая большая площадка для opensource проектов. Позволяет хранить, делиться и
разрабатывать проекты многим несвязанным между собой программистам.
Если говорить более простым языком GitHub это облачный сервис
позволяющий делать слепок программного кода, сохранять его текущее состояние,
изменять сохранять опять и при необходимости восстанавливать старую версию,
абсолютно все сделанные слепки храняться на сервере, эти слепки позволяет
делать распределенная система контроля версий – Git.
Git — это DVCS, или «распределенная система контроля версий». Фраза
«Система контроля версий» говорит о том, что эта система запоминает историю
изменений в файлах которые проходят через неё. Тот факт, что она распределенная
означает, что все изменения можно делать и сохранять без выхода в интернет.
Git был разработан Линусом Торвальдсом, тем же человеком который
разработал ядро linux, так как в один момент linux переросла систему контроля
версий VCS, которая использовалась Линусом изначально для разработки.
50
Для того что бы объяснить схему работы Git можно представить команду
разработчиков, которые каждый день отправляют «патчи» главному разработчику
на почту (Патч – это текстовый файл, который перечисляет изменения между
двумя версиями каких-то файлов, можно применить новую версию патча к старой
версии программы, что бы получилась новая). У главного разработчика также
храниться основной код программы. Каждый разработчик может скачать этот
основной код и начать работу над его частью, после чего отправить патч на почту
главному разработчику, который в свою очередь если всё действительно хорошо
работает, добавит патч к основному коду программы. В этом случае Git это просто
набор инструментов, для рассылки файлов по этой почте.
Git включает в себя:
- Коммиты
- Деревья
- Ветки
Коммит – это патч, он перечисляет некоторые изменения в некоторых
файлах. В нём также есть некоторые заголовки, которые включают в себя автора,
отметку о времени и т.д.
Патч отображает различия, между двумя наборами файлов, которые мы
будем называть «деревьями». Патч можно применить только к полному набору
файлов «дереву» , но после этого мы получим новый набор файлов, новое дерево,
по этой причине коммит это также состояние репозитория после применения этого
патча.
История Git – это достаточно длинная цепочка инструкций, для
пересоздания базы с нуля шаг, за шагом.
В документации Git история отображается слева-направо, по этому история
изменений 3 последовательных патчей выглядела бы следующим образом: Патч1--
-Патч2---Патч3
2.2.2 Характеристика нормативно-справочной, входной и
оперативной информации
51
Среди каналов мобильного банка можно выделить мобильный сайт
интернетбанка, мобильные приложения мобильного банка и smsбанкинг.
1. Мобильный сайт (PDA) — это версия интернетбанка, адаптированная под
мобильный браузер. Основными достоинствами мобильного сайта являются
удобство ее использования на небольшом экране мобильного телефона по
сравнению с интернетверсией, а также снижение интернеттрафика. В основном
этот канал привлекателен для клиентов банка среднего класса и «консервативных»
клиентов, так и не оценивших всех прелестей своих iPhone. Преимуществом канала
является его доступность, так как практически все современные мобильные
телефоны (за исключением самых дешевых моделей) позволяют выйти в Интернет
через мобильный браузер. По функционалу канал может быть максимально
приближен к функционалу интернетбанка.
2. Мобильные приложения позволяют предложить более
богатыйпользовательский интерфейс, а также могут задействовать аппаратные
возможности телефона, такие как GPS, GSMмодуль, камера. По сравнению с
браузерной версией подобные приложения позволяют сократить потребляемый
трафик, так как на телефон загружаются только данные, а не интерфейс.
Возможности современных платформ практически безграничны и постоянно
развиваются, что позволяет клиенту в удобном и безопасном режиме использовать
максимальный перечень сервисов: управлять своими финансами, выполнять
операции, получать в онлайнрежиме информацию банка (геолокация банкоматов,
офисов, курсы валют…), в случае необходимости коммуницировать с банком.
2.2.3 Характеристика результатной информации
В процессе разработки приложения производилось поэтапное тестирование с
целью выявления программных ошибок и несоответствий техническому заданию.
Для тестирования были задействованы несколько устройств с разными версиями
Android, также были созданы эмуляторы смартфона и планшета с разными
диагоналями экрана для разных версий Android. Тестируемое приложение
последовательно запускалось на этих эмуляторах и устройствах предоставленных
для тестирования, производился анализ работы и при необходимости вносились
изменения в программный код.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран