Как найти точку равновесия между обеспечением информационной безопасности и эффективным функционированием компании
О нюансах функционирования группы компаний, являющейся объектом критической инфраструктуры, и о том, что реально может оказаться причинами «утечек» и как с этим бороться, рассказывает директор по информационной безопасности Московской биржи Сергей Демидов в беседе с председателем комитета НАУФОР по информационной безопасности Михаилом Шабановым.
- Сергей, какие новые тренды в области обеспечения информационной безопасности для некредитных финансовых организаций (НФО) сейчас, в 2025 году, стали актуальными? Недавно в сети появилась информация о штрафе одного из банков в размере 200 тысяч рублей за пересылку персональных данных через WhatsApp. Жесткие ограничения на возможность использования иностранных мессенджеров для пересылки информации о клиентах Роскомнадзор ввел пару лет назад, но до 2025 года каких-то штрафных санкций никто не получал. Как вы относитесь к этому, и каким образом у вас используются мессенджеры в общении с клиентами?
- Основным трендом последних лет является усиление регулирования, в том числе для некредитных финансовых организаций. С одной стороны - понятная история, зачастую мошенники перемещаются от кредитных организаций в сторону тех организаций, которые менее защищены. С другой стороны не всегда те же самые виды фрода, мошенничества одинаковы для банков и для не-банков. Регулятор пытается реагировать проактивно, действительно смотрит в сторону усиления регулирования, введения новых требований, новых видов наказания, в том числе, за разного рода нарушения.
Когда я говорю «регулятор», имею в виду не только Банк России, но и Роскомнадзор. Недавно были введены оборотные штрафы за неверную обработку персональных данных, и можно говорить уже о том, что сейчас начнутся первые прецеденты по взысканию.
Запрет на использование различного рода мессенджеров существует уже достаточно давно. Это - один из элементов борьбы государства с мошенниками, которые выходят на связь с гражданами через мессенджеры, и государство пытается показать населению, что добросовестные организации никогда в мессенджере с вами контактировать не будут. Такие штрафы носят в том числе показательный характер. Организация не права, если в рамках своих процессов допускала пересылку конфиденциальной информации через незащищенные мессенджеры.
Московская биржа использует мессенджер для внутреннего общения, потому что как способ связи, он, безусловно, достаточно быстро позволяет проинформировать наших сотрудников. Но мы используем наш собственный мессенджер от одного из российских вендоров и достаточно распространенный на финансовом рынке. Мы используем его в режиме нахождения данных у нас, что позволяет за периметр компании эти данные не выпускать.
Но при этом мы не общаемся через этот мессенджер с клиентами, это в основном внутренние коммуникации. Клиенты же получают информацию только через официальные источники, и мессенджеры в них не входят именно потому, чтобы не пересылать конфиденциальную информацию через недостоверные каналы связи.
- Сталкивались ли вы с утечками данных по вине сотрудников? Есть ли такая статистика утечек в 2024 - начале 2025 года?
- Мы очень серьезно относимся к контролю утечек, и именно благодаря серьезности нашего подхода подобного рода инцидентов у нас практически не было. Почему я говорю «практически», потому что имеют место разного рода технические недопонимания, когда сотрудник пересылает, возможно, даже свои данные, на свою личную почту, например, страховку, которую он получил от компании в виде ДМС. В принципе, мы все равно запрещаем подобного рода пересылки, и поэтому формально они у нас подпадают под критерий утечек, хоть таковыми не являются.
Но тем не менее, почему я начал свою фразу с того, что мы внимательно следим за этой историей, потому что для нас контроль за информацией - это часть нашего бизнеса, часть нашей функции, которую мы исполняем как инфраструктура финансового рынка.
Важно еще отметить, что это не только контроль именно выхода информации наружу или какое-то неправильное перемещение внутри организации, это сегментирование доступа к конкретным системам. То есть там, где у нас информация, которую мы защищаем как организатор торгов, как национальная клиринговая организация, как национальный расчетный депозитарий, то она находится в очень ограниченном числе систем и к ней имеет доступ очень ограниченное число лиц, и это в основном люди, которые с нами работают долгие-долгие годы. Это позволяет сузить число лиц, допущенных к информации, и второе - обеспечить контроль техническими средствами. Нас обязывают защищать информацию три федеральных закона - «Об организованных торгах», «О клиринге» и «О центральном депозитарии», и эта защищаемая законом информация, как мы считаем, находится в достаточной сохранности. Мы верим в наши системы, в наши процессы, которые позволяют этот контроль осуществлять.
директор по информационной безопасности Московской биржи Сергей Демидов / фото Павел Перов
- С какими-то новыми проблемами, касающимися утечек, вы столкнулись за последний период?
- Злоумышленники всегда пытаются найти что-то новое. Соответственно, если мы говорим вообще о таких стандартных каналах, кроме мессенджеров, почты, сетевого трафика, сложно придумать что-то другое. Но если говорить об утечках, то многие происходят не из-за умысла, а из-за недоработок систем, и это тоже утечки. Если говорить о них, то неожиданным образом встала проблема искусственного интеллекта, дипфейков. Например, недавно у нас был очередной всплеск такой схемы, которая называется «звонок от директора»: звонок, сгенерированный с помощью ИИ. Уже запросил своих коллег, чтобы они достали примеры таких обращений, но, тем не менее, видно, что люди уже используют дипфейки.
Но это только верхушка айсберга, потому что если говорить о безопасности искусственного интеллекта, то говорить надо об алгоритмах, которые лежат в основе схемы. Возможность вытаскивания из алгоритмов первичной информации, чужой информации, сегментирование информации внутри алгоритмов - вот, что требует особого внимания.
Мы этот вопрос обсуждали в рамках Технического комитета 362 (комитет при ФСТЭК по стандартизации «Защита информации» - прим.), и, кажется, были услышаны. В стандарте, который будет разрабатываться в рамках данного Комитета, просили отдельно уделить внимание аспектам «модельного риска», то есть риска для информации, который заложен в самой модели. И мы сейчас как раз пытаемся собрать заинтересованных людей, работаем с Ассоциацией Финтех, с коллегами из Яндекса.
Проблема действительно серьезная. Все активнее и активнее в финансовом секторе начинают использоваться помощники, через алгоритмы которых возможны утечки. Решением может быть то, что на английском называется framework - подход, который позволил бы использовать готовые безопасные технологии, чтобы данные были в безопасности. Проблематика утечек, касающаяся не умышленного действия, а несовершенства технологий, в какой-то момент может больно выстрелить.
- В завершение этой темы такой вопрос, который, конечно, всех интересует: кто чаще всего становился непосредственно виновником утечки?
- Ну, к счастью, у нас это не массовые события, поэтому говорить о том, что есть статистика и можно выделить отдельное подразделение или группу лиц, не приходится. Базово у нас нет прецедентов, когда человек это сделал из злого умысла. В основном это все-таки ошибки персонала, в том числе неправильное использование личной информации и т.д. И, к счастью, это не приводило к серьезным последствиям.
- Давайте остановимся на бюджете информационной безопасности. На какие меры информационной безопасности выделялся бюджет в 2024 году и какие планы на 2025 год?
- Этот вопрос волнует очень многих и не только в области информационной безопасности, но и бизнесменов, потому что они пытаются понять, а как они выглядят на фоне рынка, правильно ли финансируется их информационная безопасность, достаточен ли бюджет информационной безопасности, и, кажется, эти вопросы все более и более становятся важными.
Мы занимаемся внедрением разного рода требований регулятора постепе