Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Бухгалтерское дело. Учебное пособие
.pdf
выбором параметров из фиксированного списка, АРМы создаются с разными
интерфейсами и предполагают получение форм и отчетов, специфичных для
каждого из участков, это приводит к жесткой привязке персонала к
конкретному АРМ, связи между АРМ фиксируются на стадии
проектирования, что определяет жесткость структуры, не позволяет изменять
и перенастраивать схему документооборота.
Корпоративные системы (комплексные системы автоматизации
управления) ориентированы на крупные промышленные предприятия и
включают в себя ряд модулей: управления закупками и продажами,
бюджетирования, финансового анализа, кадрового учета, бухгалтерского
учета и т.д. Классическими примерами отечественных систем подобного
класса являются «Галактика», «Флагман» (фирма «Инфософт»), NS2000
(фирма «Никос-Софт»).
Корпоративные системы предусматривают организацию сложной
многоуровневой ЛВС с распределенной базой данных и установку АРМ в
различных подразделениях со сложным сетевым обменом информацией.
Системы отличаются высокой стоимостью и требуют индивидуальной
настройки под каждого клиента. Внедрение систем производится
консалтинговыми организациями, выполняющими работу «под ключ» на
базе типового ядра.
По заключению экспертной комиссии конкурса «Бизнес-Софт»,
сертификаты разработчика «Тиражируемых комплексных систем
автоматизации управления» выданы: корпорации «Галактика» («Галактика»);
фирме «Инфософт» («Флагман»); корпорации «Парус» («Парус 8 on
Oracle»). Из зарубежных разработок получили всемирную известность
корпоративные системы R/3, Scala, R/Style, Concorde XAL, AXAPTA.
2. Перспективы использования Интернет - технологий в
организации взаимоотношений с банками
В последние годы совершенствование управления бизнес-процессами
предприятий на основе новых информационных технологий, в том числе
Интернет - технологий, является актуальной задачей. Одним из наиболее
важных направлений автоматизации финансово-хозяйственной деятельности
предприятий можно считать повышение эффективности управления
банковскими счетами. В настоящее время к числу новых технологий
относится удаленное банковское обслуживание.
Распространению этого вида электронных банковских услуг
способствовал ряд обстоятельств, одним из которых является усиление
конкурентной борьбы банков за клиента после финансового кризиса 1998
года. Важную роль в привлечении клиентов играет повышение качества
обслуживания, что означает возможность банка предоставить широкий круг
услуг там и тогда, где и когда этого пожелает клиент. Реализация подобного
сервиса связана с технологиями удаленного банковского обслуживания.
71

Банковский сервис в различных регионах развивается неравномерно,
поэтому сегодня одновременно существует несколько схем банковского
обслуживания предприятий. Условно их можно подразделить на три группы.
Классическая схема. Предприятие имеет в банке расчетный счет,
управление которым производится на основании документов, передаваемых
или получаемых бухгалтером во время визитов в офис банка.
Несмотря на то, что на предприятии может быть установлена и
использоваться одна из современных учетных систем, доля бумажного
документооборота в этом случае все равно оказывается значительной. Кроме
того, при такой схеме взаимодействия предприятия с банком существуют
жесткие ограничения по срокам передачи и получения документов, времени
их прохождения и др.
При документообороте по классической схеме создается определенная
нагрузка и на подразделения банка. Необходимость ввода, распознавания и
верификации платежных поручений и других документов для их
последующего использования в автоматизированной банковской системе, в
конечном счете, обусловливает увеличение времени и стоимости
обслуживания клиентов.
Системы типа «Клиент – банк». За последние годы в целях развития
взаимодействия между банком и предприятием появились и получили
широкое распространение системы типа «Клиент – банк». Этому в
значительной степени содействовали усилия со стороны ведущих фирм разработчиков автоматизированных банковских систем и специалистов
банков.
Смысл всех систем «Клиент-банк» заключен в их названии – это
системы, которые обеспечивают удобную электронную связь между банком
и его клиентами. Они предлагают подготовку и доставку в первую очередь
платежных, а также иных документов от клиента в банк, где производится их
дальнейшая обработка.
Преимущества:
- дают возможность представления статистической информации по
движению денежных средств;
- бухгалтеру удобно вводить и обрабатывать различные виды
платежных документов;
- становится возможным получение выписок различных форматов;
- упрощается обмен электронными документами между клиентом и
банком (используются электронные цифровые подписи);
- обмен электронными документами может проводиться 24 часа в
сутки 7 дней в неделю.
Основное функциональное назначение системы - обеспечение
оперативного обмена информацией между банком и его клиентом по
телефонным, телеграфным, телексным каналам связи. Из банка клиентам
передаются выписки из лицевых счетов, в банк от клиента поступают
электронные платежные документы. Кроме того, возможен обмен текстовой
72

информацией и отслеживание прохождения платежного документа по всем
стадиям его обработки в банке.
Обслуживание по схеме «Клиент – банк» основано на организации
электронного документооборота между банком и клиентом с использованием
специализированного программного и аппаратного обеспечения,
устанавливаемого одновременно в обоих офисах. Ее важным достоинством
по сравнению с классической схемой банковского обслуживания является
более высокий уровень автоматизации управления банковским счетом. В
качестве среды для передачи документов между клиентом и банком может
использоваться как специальная линия связи, так и обычная телефонная
линия с подключенным к ней телекоммуникационным оборудованием.
Для реализации подобной системы клиент должен иметь персональный
компьютер, модем и принтер. Программное обеспечение поставляется, как
правило, фирмой - разработчиком автоматизированной банковской системы,
функционирующей в банке. Относительно небольшие затраты, связанные с
приобретением программно-технического комплекса, и простота
обслуживания системы «Клиент – банк» сделали ее одним из самых
распространенных видов удаленного обслуживания клиентов в российских
банках.
Выделяются три наиболее часто встречающиеся модели построение
таких систем:
- банк предлагает систему своей разработки или же написанную
специализированной фирмой, производящей программное обеспечение;
- используется сервис специализированных посредников или
провайдеров услуг, которые отвечают за пользовательский интерфейс и
физическое подключение клиентов;
- в настоящее время все большую популярность приобретают системы
на базе Web, в которых удобство пользования объясняется глобальной
доступностью и сравнительной простотой использования.
Эти модели описывают принципы построения систем «Клиент - банк»
схема же использования сводится к общему принципу: банк приобретает или
силами своих программистов разрабатывает систему и продает или
бесплатно представляет доступ к ней клиентов.
Преимущества перевода клиентов на использование систем «Клиентбанк» очевидны: сокращается посещаемость и нагрузка на офисы и филиала
банка, снижаются расходы на содержание отделений, уменьшается
необходимое количество операционистов, улучшается качество
обслуживания клиентов.
Для пользователей таких систем плюсов гораздо больше: снижение
транспортных расходов, богатство выбора банков, хорошая система учета
внешнего документооборота.
Система «Интернет клиент – банк». Данная система, которую часто
называют Интернет-банкингом, считается более совершенной модификацией
73

системы «Клиент–банк», реализованной с использованием Интернеттехнологий.
Удаленное управление банковским счетом, в том числе мобильное
управление (вне офиса клиента), и оперативный обмен данными с банком в
Интернет - форматах позволяют предприятию преодолевать существующие
территориальные и временные ограничения и в результате более гибко
строить отношения со своими деловыми партнерами.
Предприятие, получив оперативную информацию о состоянии его
банковского счета в режиме запрос - ответ, может просматривать документы
за любой период только по мере необходимости и более равномерно
распределять нагрузку на каналы связи.
В связи с отсутствием разницы во времени между подготовкой и
отправкой документа клиентом и приемом его банком появляется
возможность полностью автоматизировать процедуры проверки
правильности заполнения документов по актуальным справочникам
реквизитов и текущему состоянию счетов клиента. В случае обнаружения
каких-либо ошибок клиент может оперативно внести необходимые
изменения самостоятельно, без участия персонала банка. Таким образом,
повышается надежность работы системы передачи документов в целом.
Функции системы «Клиент – банк» могут быть расширены. Например,
клиент может посылать в банк заявки на покупку - продажу валюты, ценных
бумаг и др.
В системах Интернет - банкинга весь обмен документами (платежными
поручениями, выписками и т.д.) между предприятием и банком
осуществляется в электронном виде, без представления подтверждающих
бумажных документов. В то же время по первому требованию предприятия
банк представляет необходимый документ на бумаге с печатью и подписью
должностных лиц банка.
Правомерность совершения всех операций по счету определяется
наличием у уполномоченных лиц ключей электронной подписи (ЭП).
Определение и условия применения электронной подписи
предусмотрены законом № 63-ФЗ «Об электронной подписи». Электронная
подпись – информация в электронной форме, которая присоединена к другой
информации в электронной форме (подписываемой информации) или иным
образом связана с такой информацией и которая используется для
определения лица, подписывающего информацию. Сертификат ключа
проверки электронной подписи - электронный документ или документ на
бумажном носителе, выданные удостоверяющим центром либо доверенным
лицом удостоверяющего центра и подтверждающие принадлежность ключа
проверки электронной подписи владельцу сертификата ключа проверки
электронной подписи;
Информация в электронной форме, подписанная квалифицированной
электронной подписью, признается электронным документом, равнозначным
документу на бумажном носителе, подписанному собственноручной
74

подписью, кроме случая, если федеральными законами или принимаемыми в
соответствии с ними нормативными правовыми актами установлено
требование о необходимости составления документа исключительно на
бумажном носителе.
Информация в электронной форме, подписанная простой электронной
подписью или неквалифицированной электронной подписью, признается
электронным документом, равнозначным документу на бумажном носителе,
подписанному собственноручной подписью, в случаях, установленных
федеральными законами, принимаемыми в соответствии с ними
нормативными правовыми актами или соглашением между участниками
электронного взаимодействия. Нормативные правовые акты и соглашения
между участниками электронного взаимодействия, устанавливающие случаи
признания электронных документов, подписанных неквалифицированной
электронной подписью, равнозначными документам на бумажных носителях,
подписанным собственноручной подписью, должны предусматривать
порядок проверки электронной подписи.
Если в соответствии с федеральными законами, принимаемыми в
соответствии с ними нормативными правовыми актами или обычаем
делового оборота документ должен быть заверен печатью, электронный
документ, подписанный усиленной электронной подписью и признаваемый
равнозначным документу на бумажном носителе, подписанному
собственноручной подписью, признается равнозначным документу на
бумажном носителе, подписанному собственноручной подписью и
заверенному печатью. Федеральными законами, принимаемыми в
соответствии с ними нормативными правовыми актами или соглашением
между участниками электронного взаимодействия могут быть
предусмотрены дополнительные требования к электронному документу в
целях признания его равнозначным документу на бумажном носителе,
заверенному печатью.
Одной электронной подписью могут быть подписаны несколько
связанных между собой электронных документов (пакет электронных
документов). При подписании электронной подписью пакета электронных
документов каждый из электронных документов, входящих в этот пакет,
считается подписанным электронной подписью того вида, которой подписан
пакет электронных документов.
При использовании усиленных электронных подписей участники
электронного взаимодействия обязаны:
1) обеспечивать конфиденциальность ключей электронных подписей, в
частности не допускать использование принадлежащих им ключей
электронных подписей без их согласия;
2) уведомлять удостоверяющий центр, выдавший сертификат ключа
проверки электронной подписи, и иных участников электронного
взаимодействия о нарушении конфиденциальности ключа электронной
75

подписи в течение не более чем одного рабочего дня со дня получения
информации о таком нарушении;
3) не использовать ключ электронной подписи при наличии оснований
полагать, что конфиденциальность данного ключа нарушена;
4) использовать для создания и проверки квалифицированных
электронных подписей, создания ключей квалифицированных электронных
подписей и ключей их проверки средства электронной подписи, получившие
подтверждение соответствия требованиям, установленным в соответствии с
законом «Об электронной подписи».
3. Проблемы безопасности компьютерной обработки учетной
информации
Использование компьютеров и автоматизированных технологий
приводит к появлению ряда проблем для руководства организацией.
Компьютеры, часто объединенные в сети, могут предоставлять доступ к
колоссальному количеству самых разнообразных данных. Поэтому люди
беспокоятся о безопасности информации и наличии рисков, связанных с
автоматизацией и предоставлением гораздо большего доступа к
конфиденциальным данным. Все увеличивается число компьютерных
преступлений, что может привести, в конечном счете, к подрыву экономики.
И поэтому должно быть ясно, что информация - это ресурс, который надо
защищать.
По результатам ежегодного исследования киберпреступлений общий
ущерб пользователей Интернета от киберпреступлений в мире составил 110
млрд. долл. США. В 2012 г. впервые были представлены сведения по
Российской Федерации: более 30 млн. человек в России в той или иной
степени пострадали от хакеров, 74% компьютеров в нашей стране были
заражены вирусами, вредоносным программным обеспечением - это самый
высокий показатель в мире.
По данным МВД России, за первое полугодие 2012 г. в нашей стране
было зафиксировано 5696 киберпреступлений (почти на 11% больше, чем за
аналогичный период 2011 г.). Среди них преобладают преступления,
связанные с созданием, распространением и использованием вредоносных
программ, а также с мошенничеством в сети Интернет.
В МВД России особо отметили увеличение числа преступлений с
использованием технологии дистанционного банковского обслуживания
(ДБО). До 2010 г. жертвами мошенников преимущественно становились
клиенты банков - юридические лица, но уже во второй половине 2011 г.
наблюдается тенденция роста преступлений, связанных с физическими
лицами.
В последние годы отмечается быстрый рост числа электронных
банковских технологий, предлагаемых на рынке (табл. 4). Для потребителей
76

выбор электронного формата банковского обслуживания означает экономию
Фишинг
Мошенник создает копию интернет-сайта системы ДБО и путем
подмены ссылок заставляет клиента зайти на фальшивый сайт.
Далее пользователь, думая, что он работает в системе банка,
проводит платежи, а тем временем вводимая им информация
перехватывается и используется злоумышленником по его
усмотрению.
Кража логина,
пароля, секретных
ключей
На компьютере клиента внедряются вредоносные программы, так
называемые «черви» и «трояны», которые переписывают
(копируют) идентификационные данные клиента.
Выполнение
мошеннических
операций
непосредственно с
рабочего
компьютера
клиента
(получение
удаленного
управления ПК)
В память компьютера загружается вирус, который подключает его к
серверу, управляемому хакером. После этого с сервера можно
отдавать команды по выполнению определенных действий на
компьютере, в том числе и операций в системе интернет-банкинга.
Много шума в последнее время наделал реализующий этот
сценарий вирус BlackEnergy.
Со стороны банка данный платеж выглядит как ничем не
отличающийся от обычного, санкционированного, и его крайне
сложно выделить среди других платежей.
2000 г., в %
2012 г., в %
Электронные, в том числе:
43
55
прямое перечисление средств
25
48
карты для банковских автоматов
12
37
дебетовые карты
15
34
платежи по поручению
14
21
телефонные карты
4
21
компьютерный банкинг
1
5
смарт-карты
23
49
авансовые карты
1,1
1,7
Неэлектронные, в том числе:
77
58
личный контакт
59
51
по почте
19
31
лично по телефону
1,9
1,7
времени и средств, а также возможность круглосуточного получения услуг.
Таблица 4- Использование банковских технологий в развитых странах
В последнее время «Клиент-Банк» стал мишенью для различных
хакерских атак, направленных на незаконное списание денег со счетов
компаний (табл. 5). Рассмотрим вопросы безопасности клиентов
корпоративного сектора как наиболее важный аспект работы систем
обработки удаленных платежей.
Таблица 5- Типовые сценарии мошеннических действий
77

Возможные варианты противодействия мошенничеству представлены в
Кража
логина пароля и
секретного
ключа
Происходит по халатности сотрудников корпоративных клиентов банка,
которые зачастую не вынимают из системного блока носитель с
секретным ключом или хранят его на рабочем столе, а иногда копируют
его на диск рабочего компьютера. Злоумышленник со своего
компьютера входит в систему под учетными данными клиента и от его
имени производит платежи.
Для защиты от таких атак наилучшим выходом для клиента будет
фиксирование в договоре с обслуживающим банком параметров
компьютера (IP и MAC адреса), с которого клиент осуществляет
финансовые операции в системе. В этом случае попытки входа в
систему с другого компьютера будут заблокированы.
Получение
удаленного
управления
компьютером
Спецификой такой атаки является то, что идентификационные данные
клиента не крадутся, а просто используются, как и при штатной работе с
системой. Хорошей практикой при этом является защита ключа E-token
дополнительным паролем.
Еще более эффективной мерой защиты клиентов от подобного рода атак
является так называемый OTP-token (от английского - One Time
Password). Он представляет собой генератор одноразовых паролей.
Существует вариант OTP-token, совмещенный с USB-носителем.
Подобное устройство стоит дороже, но при этом более удобно для
использования.
«Отложенная»
кража ключей
клиента
В последнее время получили распространение необычные случаи кражи
идентификационных данных клиентов - юридических лиц. При этом
мошенник не спешит сразу пользоваться полученной информацией, а
кража денежных средств происходит через 2-3 месяца.
Способ борьбы с такими атаками - это уже упоминавшийся OTP-token.
На данный момент это вообще самый универсальный способ защиты.
Кроме этого, многие банки предлагают клиентам периодически менять
пароли доступа к системе. Если пароль будет сменен, то украденные два
месяца назад идентификационные данные просто-напросто устареют.
таблице 6.
Таблица 6-Противодействие мошенничеству: возможные варианты
Анализ выявленных в нашей стране и мире ситуаций показал, что
хищения денежных средств с расчетных счетов организаций
осуществляются:
- как работающими, так и уволенными ответственными сотрудниками
компании, имевшими доступ к секретным ключам ЭП для системы ДБО;
- штатными IT-сотрудниками компании, имевшими доступ к носителям
ЭП (дискетам, USB-flash, жестким дискам и пр.), а также к компьютерам, с
которых осуществлялось ДБО как физически, так и удаленно через
локальную сеть;
78

- нештатными, приходящими по вызову, IT-специалистами,
выполняющими профилактику и подключение к сети Интернет, установку и
обновление бухгалтерских и справочных программ, другого программного
обеспечения на компьютерах, с которых осуществлялось ДБО;
- злоумышленниками путем заражения вредоносными программами
компьютеров предприятия ввиду уязвимости системного и прикладного ПО
(операционных систем, Web-браузеров, почтовых клиентов и пр.) с
последующим дистанционным похищением секретных ключей ЭП и
паролей.
Обеспечение информационной безопасности предполагает выполнение
организационных и технических рекомендаций.
Рекомендации по организационному обеспечению безопасности
Во избежание кражи денег клиентам необходимо соблюдать несколько
несложных правил:
Правило 1. Хранить пароли в надежном месте.
Правило 2. Не оставлять электронный ключ-сертификат в компьютере.
Правило 3. В случае сбоев незамедлительно информировать
работников банка.
Правило 4. Использоваться для работы системы должен только
рабочий компьютер.
Правило 5. Пользоваться только проверенными информационными
источниками.
Правило 6. Соблюдать правила безопасности, установленные банком.
Правило 7. Обеспечить высокий уровень IТ-безопасности.
Рекомендации по техническому обеспечению безопасности:
- На персональном компьютере, все установленные программы
должны поступать из заслуживающих доверия источников.
- Хорошей практикой является работа на компьютере от имени
пользователя, не имеющего полномочий администратора, причем настройки
должны запрещать для этого пользователя возможность установки какихлибо программ и осуществления записи файлов в системные каталоги.
- Все используемые учетные записи компьютера должны иметь
сложные пароли. Неиспользуемые учетные записи должны быть отключены.
- Необходимо отключить «автоматическое выполнение» для
подсоединяемых к компьютеру флэш-карт и компакт-дисков, поскольку
значительная часть вредоносных программ распространяется именно этим
способом.
- Необходимо установить антивирусную программу и поддерживать
ее функционирование с актуальными базами.
- Ограничить доступ в сеть Интернет с компьютеров, используемых
для связи с системами банк - клиент только доверенными сайтами - системы
ДБО банка, антивирусного ПО и сайта обновлений Microsoft.
- Запретить удаленный доступ к компьютеру по сети, включая
локальную.
79

- При работе с электронной почтой обращать особое внимание на
USB- token,
(E-token,OTP-token)
IP-фильтрация
SMS-банкинг
Что это
такое?
Устройство,
предназначенное для
безопасного хранения
секретных ключей ЭП
Услуга, исключающая
возможность
использования ключей
ЭП на компьютерах,
находящихся вне офиса
компании
Услуга получения
оперативной информации
о состоянии расчетных
счетов компании
посредством SMSсообщений
Зачем это
нужно?
Для исключения
возможности
считывания и
копирования ключей
ЭП
Для исключения доступа
к системе «КлиентБанк» с «чужих»
компьютеров
Для своевременного
реагирования на
несанкционированные
действия по системе
«Клиент-Банк»
Как это
работает?
Генерирует ключи ЭП
и хранит их в своей
памяти. При этом
ключи ЭП не могут
быть скопированы или
считаны из него ни
при каких
обстоятельствах
Отказывает в доступе к
системе «Клиент-Банк»
компьютерам, чьи IPадреса не предоставлены
клиентом Банку
Отсылает SMSсообщения о случаях
доступа к «КлиентБанку» и о движении
денежных средств по
счетам
отправителя сообщения. Банк ни при каких обстоятельствах и ни в какой
форме не запрашивает у клиента конфиденциальную информацию о
секретных ключах и паролях.
- Не использовать в компьютере ДБО сервисы обмена мгновенными
сообщениями (ICQ, Skype, Mail.Ru-Агент и т.п.).
Для обеспечения безопасности расчётных счетов рекомендуется
использовать следующие средства защиты: USB-token (E-token, OTP-token),
IP-фильтрацию, SMS-банкинг (табл. 7).Они являются дополнительными
сервисами системы «Клиент-банк».
Таблица 7- Средства защиты безопасности расчетных счетов
Технический прогресс не стоит на месте, и способы защиты, которые
еще вчера давали 100-процентную гарантию от взлома интернет-банкинга,
сегодня уже не имеют такой надежности. Будущее информационной
безопасности в системах класса «интернет-банк» представляется как некая
«гонка вооружений», в которой на каждый ход мошенников будут следовать
ответные действия банков и разработчиков систем программного
обеспечения. Лучший способ защиты от любых кибератак - постоянная
актуализация программного обеспечения путём регулярных обновлений.
В связи с принятием Федерального закона от 27.06.2011 № 161-ФЗ «О
национальной платежной системе», который вступил в силу с 1января 2014г.,
создаются реальные предпосылки для повышения доверия клиентов к
технологиям ДБО. На основании п. 15 ст. 9 Закона, если деньги клиента со
счета в банке списаны, банк должен сначала деньги вернуть, а уже потом
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
