Законодательство РФ

<Письмо> Банка России от 30.01.2009 N 11-Т "О рекомендациях для кредитных организаций по дополнительным мерам информационной безопасности при использовании систем интернет-банкинга"

ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ

ПИСЬМО

от 30 января 2009 г. N 11-Т

О РЕКОМЕНДАЦИЯХ

ДЛЯ КРЕДИТНЫХ ОРГАНИЗАЦИЙ ПО ДОПОЛНИТЕЛЬНЫМ МЕРАМ

ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПРИ ИСПОЛЬЗОВАНИИ

СИСТЕМ ИНТЕРНЕТ-БАНКИНГА

В целях снижения рисков, возникающих при осуществлении кредитными организациями дистанционного банковского обслуживания, в том числе с применением интернет-технологий, Банком России были подготовлены и направлены в территориальные учреждения: Указание оперативного характера от 03.04.2004 N 16-Т "О рекомендациях по информационному содержанию и организации WEB-сайтов кредитных организаций в сети Интернет", Письмо от 07.12.2007 N 197-Т "О рисках при дистанционном банковском обслуживании" и Письмо от 31.03.2008 N 36-Т "Рекомендации по организации управления рисками, возникающими при осуществлении кредитными организациями операций с применением систем интернет-банкинга".

Вместе с тем, анализ конкретных обстоятельств попыток хищения денежных средств при использовании систем интернет-банкинга показывает, что для реализации преступных посягательств все чаще применяются технические средства, позволяющие удаленно, путем хакерских, вирусных или иных атак, осуществлять хищение ключей электронной цифровой подписи клиентов банков - юридических и физических лиц, которые, как правило, об этом не знают. А затем использовать эти ключи для проведения незаконных операций по счетам. Момент хищения при этом маскируется путем организации массированных DDOS-атак на Web-сайт кредитной организации, существенно затрудняющих клиентам возможность проверки состояния счета в реальном времени.

Территориальным учреждениям Банка России в целях обеспечения противодействия преступным посягательствам следует довести до кредитных организаций, использующих систему интернет-банкинга, информацию о необходимости принятия дополнительных мер безопасности и контроля при использовании ими для работы с клиентами указанной системы. В качестве таких мер предлагается следующее:

- для доступа клиентов к операционному Web-сайту кредитной организации (ее филиала) рекомендуется предлагать клиентам осуществлять информационное взаимодействие с банком в рамках интернет-банкинга с применением технических средств, имеющих заранее оговоренные индивидуальные дистанционно распознаваемые идентификационные признаки (IP- и MAC-адреса, названия и версии интернет-браузеров и т.п.);

- рекомендовать клиенту кредитной организации (ее филиала) в случае отсутствия возможности подключения к Web-сайту кредитной организации сообщать об этом в кредитную организацию по альтернативным, заранее оговоренным, каналам связи;

- кредитной организации при заключении договоров с провайдерами услуг Интернет предусматривать в перечне предоставляемых сервисов обеспечение информационной безопасности силами провайдера (в частности, фильтрация трафика по требованию кредитной организации, информирование о проведении DDOS-атаки, принятие мер по нейтрализации DDOS-атак и т.п.);

- обратить особое внимание клиентов на необходимость строгого сохранения в тайне закрытого (секретного) ключа электронной цифровой подписи;

- обратить внимание клиентов на необходимость немедленной замены ключей электронной цифровой подписи в случаях их компрометации или подозрения на компрометацию, а также по истечении срока действия ключа с периодичностью, установленной документацией на средство криптографической защиты информации и правилами работы в системе. Кроме того, юридическим лицам рекомендуется заменять ключи электронной цифровой подписи во всех случаях увольнения или смены лиц, допущенных к этим ключам, а также руководителей юридического лица, которые подписывали решения (доверенности) о допуске пользователей к ключам электронной цифровой подписи;

- обратить внимание клиентов на увеличение риска хищения и дальнейшего неправомерного использования ключа электронной цифровой подписи и другой аутентификационной информации при доступе к системе интернет-банкинга с гостевых рабочих мест (интернет-кафе и т.д.);

- обращать внимание клиентов на необходимость обязательного постоянного использования клиентами системы интернет-банкинга антивирусного программного обеспечения и своевременной установки обновлений, выпускаемых разработчиками программного обеспечения систем Банк-клиент, операционной системы, web-броузеров (Microsoft Internet Explorer, Mozilla FireFox, Opera и т.д.).

Г.Г.МЕЛИКЬЯН



Популярные статьи и материалы
N 400-ФЗ от 28.12.2013

ФЗ о страховых пенсиях

N 69-ФЗ от 21.12.1994

ФЗ о пожарной безопасности

N 40-ФЗ от 25.04.2002

ФЗ об ОСАГО

N 273-ФЗ от 29.12.2012

ФЗ об образовании

N 79-ФЗ от 27.07.2004

ФЗ о государственной гражданской службе

N 275-ФЗ от 29.12.2012

ФЗ о государственном оборонном заказе

N2300-1 от 07.02.1992 ЗППП

О защите прав потребителей

N 273-ФЗ от 25.12.2008

ФЗ о противодействии коррупции

N 38-ФЗ от 13.03.2006

ФЗ о рекламе

N 7-ФЗ от 10.01.2002

ФЗ об охране окружающей среды

N 3-ФЗ от 07.02.2011

ФЗ о полиции

N 402-ФЗ от 06.12.2011

ФЗ о бухгалтерском учете

N 135-ФЗ от 26.07.2006

ФЗ о защите конкуренции

N 99-ФЗ от 04.05.2011

ФЗ о лицензировании отдельных видов деятельности

N 223-ФЗ от 18.07.2011

ФЗ о закупках товаров, работ, услуг отдельными видами юридических лиц

N 2202-1 от 17.01.1992

ФЗ о прокуратуре

N 127-ФЗ 26.10.2002

ФЗ о несостоятельности (банкротстве)

N 152-ФЗ от 27.07.2006

ФЗ о персональных данных

N 44-ФЗ от 05.04.2013

ФЗ о госзакупках

N 229-ФЗ от 02.10.2007

ФЗ об исполнительном производстве

N 53-ФЗ от 28.03.1998

ФЗ о воинской службе

N 395-1 от 02.12.1990

ФЗ о банках и банковской деятельности

ст. 333 ГК РФ

Уменьшение неустойки

ст. 317.1 ГК РФ

Проценты по денежному обязательству

ст. 395 ГК РФ

Ответственность за неисполнение денежного обязательства

ст 20.25 КоАП РФ

Уклонение от исполнения административного наказания

ст. 81 ТК РФ

Расторжение трудового договора по инициативе работодателя

ст. 78 БК РФ

Предоставление субсидий юридическим лицам, индивидуальным предпринимателям, физическим лицам

ст. 12.8 КоАП РФ

Управление транспортным средством водителем, находящимся в состоянии опьянения, передача управления транспортным средством лицу, находящемуся в состоянии опьянения

ст. 161 БК РФ

Особенности правового положения казенных учреждений

ст. 77 ТК РФ

Общие основания прекращения трудового договора

ст. 144 УПК РФ

Порядок рассмотрения сообщения о преступлении

ст. 125 УПК РФ

Судебный порядок рассмотрения жалоб

ст. 24 УПК РФ

Основания отказа в возбуждении уголовного дела или прекращения уголовного дела

ст. 126 АПК РФ

Документы, прилагаемые к исковому заявлению

ст. 49 АПК РФ

Изменение основания или предмета иска, изменение размера исковых требований, отказ от иска, признание иска, мировое соглашение

ст. 125 АПК РФ

Форма и содержание искового заявления