Аутсорсинг инфраструктуры банковских систем и информационная безопасность: опыт ЦФТ - «Финансы» » Новости Банков
bottom-shape image

Аутсорсинг инфраструктуры банковских систем и информационная безопасность: опыт ЦФТ - «Финансы»

Аутсорсинг инфраструктуры банковских систем и информационная безопасность: опыт ЦФТ - «Финансы»


Пожалуй, самый актуальный и острый вопрос, который встает перед руководством любого банка при планировании перехода на ИТ-аутсорсинг, — обеспечение информационной безопасности. Как решается этот вопрос на практике? Какую роль в ИТ-аутсорсинге играет профессионализм и зрелость процессов компании-аутсорсера?


Cовсем не случайно ЦФТ стал первой российской софтверной компанией, которой удалось успешно реализовать серию проектов по переводу АБС банков на полный или частичный аутсорсинг. Когда в 2010 году в компании было принято стратегическое решение развивать новый ИТ сервис — аутсорсинг core banking system, на тот момент мы уже имели достаточно большой и успешный опыт в направлении процессинга операций по пластиковым картам, процессинга электронных платежей и дистанционного банковского обслуживания.


Еще на этапе подготовки к старту этого сервиса особое внимание было уделено вопросам безопасности. Все мы знаем, что банковская сфера очень консервативна и к соблюдению требований информационной безопасности относится более требовательно, чем любой другой бизнес. Особенности банковской информационной безопасности тесно связаны с составом информации, которая обращается в рамках сервиса, с требованиями, которые предъявляют регуляторы — ФСБ, ФСТЭК, с недавних пор и ЦБ РФ.


На текущий момент восемь российских банков и один банк из республики Казахстан используют в качестве основной АБС систему ЦФТ-Банк на условиях аутсорсинга

В результате — принятый в ЦФТ внутренний свод «правил» информационной безопасности, по сути, включает в себя все многообразие требований из таких стандартов и нормативных документов, как СТО БР, 382П, PCI DSS, ISAE 3402.


На текущий момент восемь российских банков и один банк из республики Казахстан используют в качестве основной АБС систему ЦФТ-Банк на условиях аутсорсинга. По аутсорсинговой модели также работает одна страховая компания. Систему ЦФТ-Банк на условиях аутсорсинга в образовательных целях используют два российских образовательных учреждения: НИУ ВШЭ (Высшая Школа Экономики) и НГУЭиУ (Новосибирский Государственный университет Экономики и Управления)


Для сервиса аутсорсинга core banking system в ЦФТ задействованы мощности более двух ЦОДов и более 30 серверов. Ежедневно в удаленном режиме с системой ЦФТ-Банк на аутсорсинге работают более 2000 пользователей со стороны финансовых организаций.


Из тех функций, которые ЦФТ выполняет как провайдер аутсорсинговых услуг, я бы выделил три блока:



  • Бизнес-функции: автоматизация бизнес-процессов, развитие, модификация и адаптация ИТ-продуктов по требованиям Банка;
  • ИТ-функции: администрирование программно-аппаратного комплекса, сопровождение пользователей системы;
  • Функции безопасности: комплекс мер по обеспечению физической, пожарной и
    информационной безопасности.

Работа специалистов ЦФТ при поддержке пользователей, модификации и развитию ИТ-продуктов
ведется на копиях Рабочих схем АБС с искаженными данными. Установка на реальные Рабочие схемы банка производится с участием и под непосредственным контролем сотрудников финансовой организации.


Опыт показал, что средним и крупным банкам со своими площадками, более интересна модель «out» — когда мы, как провайдер услуги, удаленно подключаемся к площадке банка и обслуживаем ее

На момент запуска сервиса аутсорсинга core banking system мы большей частью планировали работать в так называемой модели «in» — когда банк передает свою ИТ-инфраструктуру в ЦОДы ЦФТ, где мы уже реализуем весь комплекс услуг, осуществляем полное наполнение ЦОДа, включая технические средства защиты. Но опыт показал, что средним и крупным банкам со своими площадками, более интересна модель «out» — когда мы, как провайдер услуги, удаленно подключаемся к площадке банка и обслуживаем ее. Со временем стала появляться так называемая «смешанная модель» — часть ИТ-инфраструктуры передается на обслуживание в ЦФТ, часть остается на площадке банка.


Как я уже отметил ранее, обеспечение безопасности — обязательная составляющая сервиса ИТ-аутсорсинга. В рамках предоставления этого сервиса нашим партнерам мы обеспечиваем базовый уровень информационной безопасности — это неотъемлемая часть предлагаемого сервиса. Также возможно предоставление дополнительных услуг по желанию банка. Наши партнеры могут в любой момент внести в базовый уровень информационной безопасности свои предложения по улучшению этой составляющей. Мы это каждый раз приветствуем, ведь в результате все новые меры положительно сказывается на всех остальных партнерах ЦФТ — мы всегда все нововведения оцениваем с точки зрения применения для всей группы клиентов на аутсорсинге.


Итак, в базовый уровень обеспечения информационной безопасности в рамках аутсорсинговых проектов ЦФТ входят:



  1. Физическая безопасность: охрана и контроль доступа обеспечивается спецподразделением охраны с ГБР, СКУД с использованием персонифицированных карт, система видеонаблюдения внешнего и внутреннего периметра.
  2. Пожарная безопасность: газовое оборудование с использованием безопасного газа.
  3. Обеспечение непрерывности деятельности: Основной и резервный ЦОД (уровень надежности Tier III стандарта TIA-942, каждый подключен минимум к 4 магистральным провайдерам), резервное электропитание (ИБП, дизельгенераторы), резервное копирование.
  4. Информационная безопасность: выполнение работ по внутренним приказам, политикам, регламентам (согласованные с банками), для каждого банка созданы свои периметры безопасности (в каждом несколько сетевых сегментов (с критичными данными, для разработки, для тестирования), использование специализированного ПО для защиты периметра, такие как: FW, IDS/IPS, Сканеры уязвимостей, SIEM, AV, HSM, Oracle AS, Oracle DataVault и т.д., SOC-центр, внутренние и внешние процедуры по безопасности: регулярные внутренние аудиты по озвученным ранее стандартам, сканирования внешнего и внутреннего периметра на наличие уязвимостей, внешние и внутренние пентесты, ежегодный аудит по стандарту ISAE 3402 (аудитор Компания PWC),

Все эти меры — не предел. Очень много идей по внедрению новых инструментов для обеспечения информационной безопасности аутсорсинговых сервисов. Это — и IDM (Internet Download Manager), но только не в стандартной парадигме работы, а в схеме, в которой с одной стороны множество участников, с другой — мы с централизованным управлением. Это — и шифрование критичных данных на ГОСТ-алгоритмах и т.д.


Финансовый рынок готов к смене софтверной парадигмы, сегодня банки гораздо более готовы переходить на ИТ- аутсорсинг

Несмотря на то, что темпы принятия рынком данной услуги, были на старте нами несколько преувеличены, и в реальности нам потребовалось проводить гораздо большую просветительско-пропагандистскую работу среди банков, мы по-прежнему верим в большие перспективы развития сектора ИТ-аутсорсинга. Финансовый рынок готов к смене софтверной парадигмы, сегодня банки гораздо более готовы переходить на ИТ- аутсорсинг. Тем более, что модель ИТ-аутсорсинга приемлема и для банков, и для НФО.


Ну а банкам, выбирающим сейчас аутсорсинговую модель использования программного обеспечения, хочу порекомендовать: обязательно перед стартом проекта четко регламентируйте отношения с ИТ-аутсорсером соглашением об уровне предоставления услуг (SLA). Четко формулируйте обязательства между сторонами и распределяйте зоны ответственности.


Это позволит вам снизить риски за счет более четкой регламентации деятельности по обеспечению безопасности, а также более высокой ответственности аутсорсера, закрепленной в сервисном контракте. Также при выборе компании-аутсорсера оценивайте уровень зрелости управленческих и технологических процессов будущего ИТ-партнера и выбирайте опытную и надежную компанию ИТ-аутсорсера, которая сможет эффективно и безопасно поддерживать ИТ-инфраструктуру вашего банка.


Пожалуй, самый актуальный и острый вопрос, который встает перед руководством любого банка при планировании перехода на ИТ-аутсорсинг, — обеспечение информационной безопасности. Как решается этот вопрос на практике? Какую роль в ИТ-аутсорсинге играет профессионализм и зрелость процессов компании-аутсорсера? Cовсем не случайно ЦФТ стал первой российской софтверной компанией, которой удалось успешно реализовать серию проектов по переводу АБС банков на полный или частичный аутсорсинг. Когда в 2010 году в компании было принято стратегическое решение развивать новый ИТ сервис — аутсорсинг core banking system, на тот момент мы уже имели достаточно большой и успешный опыт в направлении процессинга операций по пластиковым картам, процессинга электронных платежей и дистанционного банковского обслуживания. Еще на этапе подготовки к старту этого сервиса особое внимание было уделено вопросам безопасности. Все мы знаем, что банковская сфера очень консервативна и к соблюдению требований информационной безопасности относится более требовательно, чем любой другой бизнес. Особенности банковской информационной безопасности тесно связаны с составом информации, которая обращается в рамках сервиса, с требованиями, которые предъявляют регуляторы — ФСБ, ФСТЭК, с недавних пор и ЦБ РФ. На текущий момент восемь российских банков и один банк из республики Казахстан используют в качестве основной АБС систему ЦФТ-Банк на условиях аутсорсинга В результате — принятый в ЦФТ внутренний свод «правил» информационной безопасности, по сути, включает в себя все многообразие требований из таких стандартов и нормативных документов, как СТО БР, 382П, PCI DSS, ISAE 3402. На текущий момент восемь российских банков и один банк из республики Казахстан используют в качестве основной АБС систему ЦФТ-Банк на условиях аутсорсинга. По аутсорсинговой модели также работает одна страховая компания. Систему ЦФТ-Банк на условиях аутсорсинга в образовательных целях используют два российских образовательных учреждения: НИУ ВШЭ (Высшая Школа Экономики) и НГУЭиУ (Новосибирский Государственный университет Экономики и Управления) Для сервиса аутсорсинга core banking system в ЦФТ задействованы мощности более двух ЦОДов и более 30 серверов. Ежедневно в удаленном режиме с системой ЦФТ-Банк на аутсорсинге работают более 2000 пользователей со стороны финансовых организаций. Из тех функций, которые ЦФТ выполняет как провайдер аутсорсинговых услуг, я бы выделил три блока: Бизнес-функции: автоматизация бизнес-процессов, развитие, модификация и адаптация ИТ-продуктов по требованиям Банка; ИТ-функции: администрирование программно-аппаратного комплекса, сопровождение пользователей системы; Функции безопасности: комплекс мер по обеспечению физической, пожарной и информационной безопасности. Работа специалистов ЦФТ при поддержке пользователей, модификации и развитию ИТ-продуктов ведется на копиях Рабочих схем АБС с искаженными данными. Установка на реальные Рабочие схемы банка производится с участием и под непосредственным контролем сотрудников финансовой организации. Опыт показал, что средним и крупным банкам со своими площадками, более интересна модель «out» — когда мы, как провайдер услуги, удаленно подключаемся к площадке банка и обслуживаем ее На момент запуска сервиса аутсорсинга core banking system мы большей частью планировали работать в так называемой модели «in» — когда банк передает свою ИТ-инфраструктуру в ЦОДы ЦФТ, где мы уже реализуем весь комплекс услуг, осуществляем полное наполнение ЦОДа, включая технические средства защиты. Но опыт показал, что средним и крупным банкам со своими площадками, более интересна модель «out» — когда мы, как провайдер услуги, удаленно подключаемся к площадке банка и обслуживаем ее. Со временем стала появляться так называемая «смешанная модель» — часть ИТ-инфраструктуры передается на обслуживание в ЦФТ, часть остается на площадке банка. Как я уже отметил ранее, обеспечение безопасности — обязательная составляющая сервиса ИТ-аутсорсинга. В рамках предоставления этого сервиса нашим партнерам мы обеспечиваем базовый уровень информационной безопасности — это неотъемлемая часть предлагаемого сервиса. Также возможно предоставление дополнительных услуг по желанию банка. Наши партнеры могут в любой момент внести в базовый уровень информационной безопасности свои предложения по улучшению этой составляющей. Мы это каждый раз приветствуем, ведь в результате все новые меры положительно сказывается на всех остальных партнерах ЦФТ — мы всегда все нововведения оцениваем с точки зрения применения для всей группы клиентов на аутсорсинге. Итак, в базовый уровень обеспечения информационной безопасности в рамках аутсорсинговых проектов ЦФТ входят: Физическая безопасность: охрана и контроль доступа обеспечивается спецподразделением охраны с ГБР, СКУД с использованием персонифицированных карт, система видеонаблюдения внешнего и внутреннего периметра. Пожарная безопасность: газовое оборудование с использованием безопасного газа. Обеспечение непрерывности деятельности: Основной и резервный ЦОД (уровень надежности Tier III стандарта TIA-942, каждый подключен минимум к 4 магистральным провайдерам), резервное электропитание (ИБП, дизельгенераторы), резервное копирование. Информационная безопасность: выполнение работ по внутренним приказам, политикам, регламентам (согласованные с банками), для каждого банка созданы свои периметры безопасности (в каждом несколько сетевых сегментов (с критичными данными, для разработки, для тестирования), использование специализированного ПО для защиты периметра, такие как: FW, IDS/IPS, Сканеры уязвимостей, SIEM, AV, HSM, Oracle AS, Oracle DataVault и т.д., SOC-центр, внутренние и внешние процедуры по безопасности: регулярные внутренние аудиты по озвученным ранее стандартам, сканирования внешнего и внутреннего периметра на наличие уязвимостей, внешние и внутренние пентесты, ежегодный аудит по стандарту ISAE 3402 (аудитор Компания PWC), Все эти меры — не предел. Очень много идей по внедрению новых инструментов для обеспечения информационной безопасности аутсорсинговых сервисов. Это — и IDM (Internet Download Manager), но только не в стандартной парадигме работы, а в схеме, в которой с одной стороны множество участников, с другой — мы с централизованным управлением. Это — и шифрование критичных данных на ГОСТ-алгоритмах и т.д. Финансовый рынок готов к смене софтверной парадигмы, сегодня банки гораздо более готовы переходить на ИТ- аутсорсинг Несмотря на то, что темпы принятия рынком данной услуги, были на старте нами несколько преувеличены, и в реальности нам потребовалось проводить гораздо большую просветительско-пропагандистскую работу среди банков, мы по-прежнему верим в большие перспективы развития сектора ИТ-аутсорсинга. Финансовый рынок готов к смене софтверной парадигмы, сегодня банки гораздо более готовы переходить на ИТ- аутсорсинг. Тем более, что модель ИТ-аутсорсинга приемлема и для банков, и для НФО. Ну а банкам, выбирающим сейчас аутсорсинговую модель использования программного обеспечения, хочу порекомендовать: обязательно перед стартом проекта четко регламентируйте отношения с ИТ-аутсорсером соглашением об уровне предоставления услуг (SLA). Четко формулируйте обязательства между сторонами и распределяйте зоны ответственности. Это позволит вам снизить риски за счет более четкой регламентации деятельности по обеспечению безопасности, а также более высокой ответственности аутсорсера, закрепленной в сервисном контракте. Также при выборе компании-аутсорсера оценивайте уровень зрелости управленческих и технологических процессов будущего ИТ-партнера и выбирайте опытную и надежную компанию ИТ-аутсорсера, которая сможет эффективно и безопасно поддерживать ИТ-инфраструктуру вашего банка.
Лучшие новости сегодня

Вы искали сегодня

Комментарии (0)


Другие новости сегодня

Путин отметил, что в новых регионах России наблюдается рост собираемости налогов - «Финансы»

Президент России Владимир Путин во время "Итогов года" рассказал о значительном росте налогов в новых регионах России. Это связано, прежде всего, с увеличением налогооблагаемой базы и восстановлением предприятий...

Минфин изменит правила получения "Семейной ипотеки", чтобы исключить лимиты - «Финансы»

Минфин России в рамках поручения президента РФ Владимира Путина, которое было сделано на совмещенной прямой линии и пресс-конференции, изменит правила "Семейной ипотеки", чтобы убрать из программы механизм...

Курс доллара США и Евро на завтра, 20.12.2024 г. - «Финансы»

Центробанк России объявил официальный курс доллара США на завтра, 20.12.2024. Курс составит 103,4207 руб. Таким образом, курс доллара США повысился на 64,4 коп. по сравнению с сегодняшним курсом. Официальный...

Местные власти могут дифференцировать ставки турналога с учетом сезонности по месяцам - «Финансы»

Право на такую дифференциацию предусмотрено НК, но не установлено деталей. Так что Минфин не против различных ставок по месяцам. Минфин напомнил, что законом 176-ФЗ был введен туристический налог. Налоговые...

Быстрее всего в 2024 году зарплаты росли у водителей, сварщиков и промоутеров - «Финансы»

Быстрее всего в 2024 году зарплаты росли у водителей, сварщиков и промоутеров. За уходящий год предлагаемые в РФ зарплаты увеличились на четверть — с 58 тыс. в 2023 году до 71,8 тыс. рублей в текущем году,...

Банк России может ввести тестирование для ипотечных заемщиков - «Финансы»

Центральный Банк готов рассмотреть вопрос введения тестирования на предмет финансовой грамотности для тех, кто хочет взять ипотеку. Такая информация содержится в ответе регулятора на письмо замруководителя думской...


Новости

Последнее из блога

«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.

Рубль укрепился. Курсы доллара и евро на 21 декабря - «Тема дня»

Рубль укрепился. Курсы доллара и евро на 21 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара,

Подробнее
Рубль опять укрепился. Курсы доллара и евро на 22 декабря - «Тема дня»

Рубль опять укрепился. Курсы доллара и евро на 22 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара,

Подробнее
Рубль снова укрепился. Курсы доллара и евро на 23 декабря - «Тема дня»

Рубль снова укрепился. Курсы доллара и евро на 23 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара,

Подробнее
Для курортной зоны Кендерли начали строить инженерную инфраструктуру - «Экономика»

Для курортной зоны Кендерли начали строить инженерную инфраструктуру - «Экономика»

За первое полугодие 2024 года Мангистау посетили около 250 тыс. туристов из

Подробнее
В Казахстане планируют добывать ежегодно 10 тыс. тонн каспийской кильки - «Экономика»

В Казахстане планируют добывать ежегодно 10 тыс. тонн каспийской кильки - «Экономика»

Вице-министр сельского хозяйства Амангалий Бердалин посетил порт Саржа в

Подробнее
Экономика сегодня

Рубль укрепился. Курсы доллара и евро на 21 декабря - «Тема дня»

Рубль укрепился. Курсы доллара и евро на 21 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 21 декабря 2024 года, составляет 102,3438 рубля (прежнее значение — 103,4207 рубля), официальный курс евро...

Подробнее
Рубль опять укрепился. Курсы доллара и евро на 22 декабря - «Тема дня»

Рубль опять укрепился. Курсы доллара и евро на 22 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 22 декабря 2024 года, составляет 102,3438 рубля (прежнее значение — 103,4207 рубля), официальный курс евро...

Подробнее
Рубль снова укрепился. Курсы доллара и евро на 23 декабря - «Тема дня»

Рубль снова укрепился. Курсы доллара и евро на 23 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 23 декабря 2024 года, составляет 102,3438 рубля (прежнее значение — 103,4207 рубля), официальный курс евро...

Подробнее
Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

​ ЦБ установил официальные курсы валют на 18 декабря. Рубль прекратил рост к американской валюте, однако продолжил укрепляться к евро. Курс доллара вырос на 0,0854 рубля, составив 102,9979 рубля (102,9125...

Подробнее
По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

​ Система гарантирования вводится в сегменте страхования жизни. Механизм защиты будет аналогичен действующим системам страхования вкладов в банках и накоплений в негосударственных пенсионных фондах и начнет действовать...

Подробнее
Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 18 декабря 2024 года, составляет 102,9979 рубля (прежнее значение ...

Подробнее

Разделы

Информация


Путин отметил, что в новых регионах России наблюдается рост собираемости налогов - «Финансы»

Путин отметил, что в новых регионах России наблюдается рост собираемости налогов - «Финансы»

Президент России Владимир Путин во время "Итогов года" рассказал о значительном росте налогов в новых регионах России. Это связано, прежде всего, с увеличением налогооблагаемой базы и восстановлением предприятий...

Подробнее

      
Курс валют сегодня