Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Экономическая безопасность (сущность, виды, современные тренды). Учебное пособие
.pdf
21
меняются вместе с изменением окружающей среды. В 2022 году риски,
связанные с вероятностью их успешной реализации, стали существенно выше.
Это потребовало от ЦБ РФ решения о необходимости инициации мер по
обеспечению безопасности программного обеспечения подотчетных
организаций. ЦБ РФ было предложено использование подотчетными
организациями одного из двух вариантов: проведение сертификации ФСТЭК
России либо осуществление оценки соответствия по ОУД 4. Выбор того или
иного решения был отдан на откуп самим организациям.
Уточним, что приказом ФСТЭК России от 2 июня 2020 года №76
«Требования по безопасности информации, устанавливающие уровни доверия к
средствам технической защиты информации и средствам обеспечения
безопасности информационных технологий» была обоснована необходимость в
выстраивании системы сертификации ФСТЭК России, что должно было
способствовать достижению цели – выполнения оценки соответствия.
Удовлетворение всех требований по оценке соответствия возможно при
реализации перечня мер, перечисленных в Методике выявления уязвимостей и
недекларированных возможностей в программном обеспечении. Указанные
документы содержат и классификацию программного обеспечения, и
требования, предъявляемые к критериям на соответствие каждого класса
программ типам выполняемых проверок.
К процессу оценки предъявляются особые требования в части обеспечения
контроля за соблюдением критериев. В частности, в оценке участвуют оценщик
– аккредитованная сертификационная лаборатория, аккредитованный орган по
сертификации, Центральный аппарат ФСТЭК России. В результате,
длительность процедуры получения сертификата соответствия для
программного обеспечения организации может увеличиться с шести до
восемнадцати месяцев.
При проведении оценки соответствия на основе требований ОУД 4,
участие сторонних организаций не требуется. При таком решении будет
достаточным привлечь экспертную организацию, которая имеет лицензию на
техническую защиту конфиденциальной информации. Также возможно
проводить оценку собственными силами, для чего потребуется соответствующее
разрешение ЦБ РФ, которое необходимо получить заблаговременно
29
.
29
URL: https://bosfera.ru/bo/trebovaniya-banka-rossii-k-ib-missiya-vypolnima (дата обращения 09.09.2024).

22
ЦБ РФ разработал и опубликовал стандарт по безопасности финансовых
сервисов при удаленном подтверждении личности клиента. Соответствующий
документ размещен в открытом доступе в марте 2024 года.
Этот стандарт определяет, какие меры защиты информации следует
применять финансовым организациям при проведении дистанционной
идентификации и аутентификации клиентов. Данные меры могут различаться в
зависимости от вида операции и с учетом ее критичности и рисков.
Из документа следует, что в соответствии с риск-ориентированным
подходом финансовые организации должны установить во внутренних
документах уровни доверия в разрезе осуществляемых финансовых операций.
Дополнительно результаты идентификации и аутентификации с учетом
выбранного уровня доверия могут применяться в рамках системы управления
рисками для определения остаточного риска в целях противодействия
осуществлению финансовых услуг без согласия клиента.
В Банке России отмечают, что документ призван повысить защищенность
людей от злоумышленников, которые похищают деньги, используя личные и
финансовые данные клиентов организаций30.
Риск-ориентированный подход – представляет собой такой метод
организации и осуществления государственного контроля, при котором в
отдельных случаях выбор интенсивности проведения мероприятий по контролю
будет зависеть от того, какой именно деятельностью занимается
организация31.
2.1.2 Облачные хранилища
Облачное хранилище – структура с распределенными в сети онлайнсерверами, как правило, в виде онлайн-сервиса, которая предоставляет
30
URL:
https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%9F%D0%BE%D
0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B0_%D0%A6%D0%91_%D0%B2_%D1%81%D1%84%D0%B
5%D1%80%D0%B5_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B_%D0%B8%D0%BD%D1%84%D0
%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8_(%D0%BA%D0%B8%D0%B1%D0%B5%D1%80
%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B
8) (дата обращения 09.09.2024).
31
Федеральный закон "О защите прав юридических лиц и индивидуальных предпринимателей при
осуществлении государственного контроля (надзора) и муниципального контроля" от 26.12.2008 N 294-ФЗ
(последняя редакция). URL: https://www.consultant.ru/document/cons_doc_LAW_83079/ (дата обращения
28.09.2024).

23
пользователям место для хранения их данных. Использование собственного
устройства позволит синхронизировать хранилище и в дальнейшем обеспечит
возможность загрузки туда файлов любого типа. Доступ к файлам станет
возможным с любых устройств онлайн.
Основное назначение облачных хранилищ:
− экономия места на устройствах пользователей;
− резервное копирование;
− обмена файлами и информацией при обеспечении совместного доступа к
облаку.
Виды хранилищ:
− блочное;
− файловое;
− объектное.
В блочном хранилище весь объем информации разделяется на равные
части, представляющие собой блоки с идентификаторами. Преимуществом
таких облачных хранилищ становится разделение клиентских сред. В результате,
к каждой из них открывается быстрый отдельный доступ. Однако оплата должна
быть произведена за весь выделенный объем памяти, даже в том случае, если она
не используется. В качестве примеров можно привести следующие: Amazon
Elastic Block Storage (EBS).
В файловом хранилище данные хранятся в иерархической системе. Это
означает, что информация, представленная в виде файлов, объединена в папки,
подкаталоги и каталоги. Основным преимуществом данного вида хранилища
становится интуитивный интерфейс и легкость использования. При этом,
главным недостатком выступает плохая масштабируемость, что проявляется в
том, что при возрастании объема данных, усложняется их иерархия, что
приводит к торможению работы всей системы. Примерами хранилищ являются:
Яндекс.Диск, Dropbox, OneDrive, Google Диск.
Объектное хранилище представляет собой универсальный и современный
способ хранения в облаке больших массивов информации. При этом,
отсутствуют ограничения для хранимых данных. Недостатком является то, что
пользователь ограничен в возможности перемещения файлов из папки в папку.
Для загрузки информации нужно использовать специальный программный
интерфейс – API, который позволяет двум независимым компонентам

24
программного обеспечения обмениваться информацией. Примеры хранилищ:
Amazon Simple Storage Service (S3).
Критерии выбора хранилища в основном сводятся к размеру объема
памяти для хранящихся файлов. В случае, если существует вероятность хранения
большого объема данных, то необходимо сразу выбирать тариф,
предусматривающий такую услугу.
Если существует потенциальная возможность увеличения объема
хранения, то следует остановить свой выбор на таком сервисе, где будет
возможно изменить тариф в любой удобный для пользователя момент времени.
Выбор хранилища также будет зависеть от имеющихся ограничений. В
таблице 8 представлены примеры популярных облачных хранилищ.
Таблица 8 – Примеры популярных облачных хранилищ
№ п/п
Название
Бесплатный
объем
Возможности
1
Яндекс.Диск
10 Гб
-настройка общего доступа к папкам;
-рассылка;
-создание альбомов и просмотр
фотографий; наладка автозагрузки видео- и
фото-файлов со смартфона;
-просмотр, перемещение и редактирование
файлов в папках
2
Google Диск
7 Гб
-обеспечение совместного доступа к
имеющимся данным и возможность их
редактирования каждым, у кого есть
доступ;
-возможность работы с Google
Документами, Таблицами и
Презентациями;
-каталогизация документов общего
пользования при помощи поисковых
систем
3
Dropbox
7 Гб
-хранение и настройка файлов;
-осуществление совместных действий с
файлами;

25
-возможность осуществлять резервное
копирование документов
4
Microsoft OneDrive
15 Гб
-обеспечение доступа нескольких лиц
одновременно к документам, в т.ч. фото- и
видео-;
-возможность сканирования и хранения
документов, визиток, а также созданных
заметок;
-возможность работы в таких программах,
как Word, Excel и пр.
Для осуществления работы с облачным хранилищем требуется
применение специальной программы (таблица 9).
Таблица 9 – Программы, позволяющие адаптировать операционную систему
компьютера для осуществления работы в облаке
№ п/п
Название
Бесплатный
объем
Возможности
1
Mega
до 15 Гб.
После
регистрации
в течение
одного
месяца – до
50 Гб
-возможность шифрования медиа-продукта при
помощи ключа, хранящегося только у владельца;
-трансфер зашифрованных файлов другим
пользователям;
-создание возможности неприкосновенности
информации посредством ее размещения на серверах
компании, расположенных в Новой Зеландии
2
Облако
Mail.ru
8 Гб
-осуществление деятельности с папками,
доступными для нескольких лиц;
-корректировка любых документов, а также
табличных данных и презентаций;
-обеспечение выгрузки фото-файлов со смартфона
при наличии возможности для их синхронизации;
-распознавание документов на фотографиях32
32
URL: https://blog.skillfactory.ru/glossary/oblachnoe-hranilishe/ (дата обращения 08.09.2024).

26
2.1.3 Криптовалюта
В своей работе [14, С.167-171] Арзамасова Е.Л. и Гаврилова О.Р. отмечают,
что криптовалюта в Российской Федерации, несмотря на проявленный интерес к
ней, начиная с 2009 года, долгое время не была нормативно-правовым образом
регламентирована.
Так, в ФЗ от 10 июля 2002 г. №86-ФЗ «О Центральном Банке Российской
Федерации (Банке России)» официальной денежной единицей в стране
определен рубль. При этом, особый акцент сделан на том, что введение других
денежных единиц запрещено.
В ФЗ от 27 июля 2011 г. №161-ФЗ «О национальной платежной системе»
сформулировано определение понятия «электронные деньги», под которыми
понимаются имущественные обязательства одного лица, который
предварительно принял денежные средства от другого лица с целью выполнения
будущих денежных обязательств последнего.
В 2016 году была создана рабочая группа Государственной Думы по
оценкам риска оборота криптовалют. В нее входили не только представитель
Госдумы, но и подразделения финансового и правоохранительного контроля.
Основной целью являлось согласование юридической природы криптовалюты и
криминологических риском ее оборота. В конце того же года Федеральная
налоговая служба подготовила письмо «О контроле за обращением криптовалют
на территории Российской Федерации», в котором говорилось о необходимости
признания совершенных сделок с криптовалютой операциями, направленными
на легализацию доходов, полученных приступным путем.
В 2017 году была утверждена программа «Цифровая экономика
Российской Федерации». Программа включала в себя несколько направлений, в
т.ч. развитие «сквозных технологий», в частности блокчейна. 28 декабря 2017
года был образован Экспертный совет, основной задачей которого стало
рассмотрение возможностей блокчейн-технологий. Именно данное положение
послужило основой для старта правового регулирования в области сквозных
технологий.
22 мая 2018 года Государственной Думой был одобрен проект закона «О
цифровых финансовых активах».

27
На мировом уровне развития законодательства в области виртуальных
денег ситуация складывалась по-разному. Можно разделить некоторые страны
на три группы:
1. Страны, где легализована криптовалюта: США, Канада, Австралия,
Аргентина, Болгария, Гонконг, Исландия, Новая Зеландия, Финляндия,
Хорватия и др.
2. Страны, где подробное правовое регулирование криптовалюты ещё
разрабатывается: Россия, Турция, Индия, Франция я и др.
3. Страны, которые запретили криптовалюту: Китай, Бангладеш, Боливия,
Индонезия, Румыния, Киргизия, Литва, Эквадор и др.
В целом, наблюдается следующая тенденция. В странах с высоким ВВП на
душу населения, высоким уровнем развития банковской системы и
качественным государственным управлением были созданы благоприятные
условия для формирования национального рынка криптовалют и операций,
связанных с их обменом. Государства с нестабильной экономикой и
несформировавшимися рынком стараются полностью запретить криптовалюты
и операции с ними.
Появление сквозных технологий сопровождалось в 2017 году новыми
финансовыми угрозами, которые проявились в обналичивании криптовалюты, в
результате чего было возбуждено первое уголовное дело по Ст.172 УК РФ.
В целом, законодательно нерегулируемая денежная единица является
угрозой экономической безопасности РФ. Среди основных проблем, связанных
с криптовалютой можно выделить следующие:
− отсутствие централизации,
− угрозы нестабильного рынка,
− угрозы, связанные с высокой функциональностью,
− хакерские атаки,
− полная анонимность.
Оценивая каждую из угроз, можно сделать вывод о том, что именно
отсутствие правовой основы порождает вредоносные действия.

28
2.1.4 Безопасная электронная транзакция или SET
Безопасные электронные транзакции (SET) составляют основу
безопасного и надежного финансового взаимодействия в Интернете. В цифровом
мире, где электронная коммерция и онлайн-банкинг стали неотъемлемой частью
повседневной жизни, потребность в надежных методах проведения электронных
транзакций чрезвычайно возрастает.
SET – представляет собой комплексную структуру, предназначенную для
защиты конфиденциальной финансовой информации во время онлайнтранзакций, обеспечивая конфиденциальность, целостность и аутентификацию.
Концепция безопасных электронных транзакций берет начало от
электронной коммерции, когда Интернет еще только зарождался в качестве
платформы для деловых транзакций. Необходимость решения проблем
безопасности, связанных с онлайн-платежами и передачей конфиденциальных
данных, привела к разработке протоколов SET. Одно из первых упоминаний о
SET появилось в конце 1990-х годов, когда крупные игроки финансовой
индустрии объединились, чтобы создать надежную основу для электронной
коммерции.
Безопасные электронные транзакции выходят за рамки простого
шифрования и включают в себя комплексный подход к безопасности онлайнтранзакций. К основным принципам SET относятся:
− конфиденциальность: конфиденциальная информация, такая как номера
кредитных карт и личные данные, зашифрована для предотвращения
несанкционированного доступа;
− честность: целостность данных обеспечивается с помощью цифровых
подписей, что позволяет легко обнаружить любые изменения в данных
транзакций;
− аутентификация: стороны, участвующие в транзакции, проходят
надежную аутентификацию, что сводит к минимуму риск мошенничества
с личными данными;
− невозможность отказа от ответственности: невозможность отрицания
сторонами своей причастности усилила правовую основу;
− обеспечение безопасной связи: посредством использования защищенных
каналов, сдерживающих потенциальный перехват злоумышленниками.

29
SET использует комбинацию шифрования, цифровых сертификатов и
механизмов аутентификации для обеспечения безопасности транзакций.
Упрощенный обзор работы SET:
Клиент инициирует запрос транзакции на веб-сайте продавца.
Сервер продавца генерирует цифровой сертификат и отправляет его вместе
с деталями транзакции в платежный шлюз.
Платежный шлюз проверяет сертификат и отправляет транзакцию банкуэмитенту.
Банк-эмитент проверяет личность клиента и одобряет транзакцию после
обеспечения достаточных средств.
Код авторизации генерируется и отправляется через платежный шлюз
продавцу, позволяя завершить транзакцию.
Ключевые особенности SET:
− сквозное шифрование: все конфиденциальные данные зашифрованы с
момента их ввода до завершения транзакции;
− цифровые подписи: цифровые подписи обеспечивают подлинность и
целостность данных транзакции;
− центры сертификации: доверенные третьи стороны проверяют цифровые
сертификаты, используемые в процессе транзакции;
− безопасное управление ключами: ключи шифрования надежно
управляются и обмениваются для предотвращения несанкционированного
доступа.
Проблемы реализации и решения:
− обучение пользователей: обучение пользователей безопасным онлайн-
практикам и важности защиты личных данных;
− постоянный мониторинг: регулярный мониторинг транзакций на предмет
любых подозрительных действий для предотвращения мошенничества;
− эволюция угроз: адаптация мер безопасности для противодействия
развивающимся киберугрозам и векторам атак33.
Безопасные электронные транзакции (SET) могут представлять собой
систему для обеспечения безопасности экономических транзакций в Интернете.
изначально ее поддерживали Mastercard, Visa, Microsoft, Netscape и другие. С
SET пользователю выдается электронное дело с дипломом младшего
33
URL: https://oneproxy.pro/ru/wiki/secure-electronic-transactions/ (дата обращения 09.09.2024).

30
специалиста (цифровой сертификат), и сделки проводятся и проверяются с
использованием комбинации цифровых сертификатов и цифровых подписей
между клиентом, продавцом, а также банком покупателя с помощью средств,
обеспечивающих конфиденциальность. SET использует уровень защищенных
сокетов Netscape (SSL), технологию безопасных деловых отношений Microsoft
(STT) и протокол безопасной машиночитаемой передачи текста Terisa System (SHTTP). SET использует некоторые, но не все аспекты инфраструктуры открытых
ключей (PKI).
Преимущества SET:
− безопасность: SET обеспечивает сквозное шифрование и аутентификацию,
которые помогают защитить от мошенничества и несанкционированного
доступа к конфиденциальным данным, таким как информация о кредитной
карте;
− конфиденциальность: SET позволяет клиентам сохранять свою платежную
информацию в тайне от продавцов, что может повысить доверие и снизить
риск кражи личных данных;
− соответствие требованиям: SET соответствует отраслевым стандартам,
таким как стандарт безопасности данных индустрии платежных карт (PCI
DSS), который может помочь обеспечить безопасность онлайн-транзакций
и снизить риск штрафных санкций регулирующих органов;
− интеграция: SET может быть легко интегрирован в существующие
платежные системы и приложения и может работать с широким спектром
способов оплаты, таких как кредитные карты, дебетовые карты и
электронные чеки;
− подотчетность: SET обеспечивает четкую запись транзакций, которая
может помочь разрешить споры и предоставить доказательства в случае
мошенничества или судебных споров.
Недостатки SET:
− сложность: SET может быть сложным во внедрении и обслуживании,
особенно для малых предприятий и организаций с ограниченными
ресурсами и техническим опытом;
− стоимость: внедрение и обслуживание SET может быть дорогостоящим,
особенно для малых предприятий и организаций с ограниченным
бюджетом;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
