Последний год банки начинает захлестывать волна внутренних мошенничеств. То там то тут просачивается информация о хищении достаточно крупной суммы денег. В результате увольняют виноватых инсайдеров и разгоняют службы информационной безопасности. Но могла информационная безопасность предотвратить инцидент?
Последний кризис больно ударил по банкам. В результате сокращение затрат, в том числе и операционных, стало для большинства банков приоритетом номер один. И там, где грамотные управленцы оптимизировали процессы, менееграмотные опытные сокращали персонал. В результате контроль "четырех глаз" (один сотрудник создает платеж / выдает кредит / и т.д., а другой его верифицирует) работал в поголовном большинстве банков по следующим вариантам:
Возьмем проверенный временем треугольник мошенничества, который отражает факторы способствующие возникновению мошенничества:
Последний кризис больно ударил по банкам. В результате сокращение затрат, в том числе и операционных, стало для большинства банков приоритетом номер один. И там, где грамотные управленцы оптимизировали процессы, менее
- Сотрудник создает платеж и он же его верифицирует.
- Сотрудник по одной учетной записью создает платеж, а затем под другой учетной записью его верифицирует. Отличие первого варианта от второго в том, что нарушение разделения прав очень тяжело выявить.
Возьмем проверенный временем треугольник мошенничества, который отражает факторы способствующие возникновению мошенничества:
- Возможность – обычно слабость системы внутреннего контроля или возможность ее обойти. В нашем примере контроль (четыре глаза) перестал работать вместе с уходом уволенного сотрудника. Про функцию информационной безопасности отдельно ниже.
- Давление – факторы, заставляющие идти на злоупотребление (например, финансовая нужда). Ни что так не создает финансовую нужду как финансовый кризис.
- Оправдание – способность оправдать совершение противоправных действий (например, «все воруют – чем я хуже?»). Имея возможность и находясь под давлением внешних факторов, найти оправдание своим действиям очень легко.
- Выполнять роль статистов, составляя отчеты об инцидентах и предоставляя их руководству.
- Выполнять функцию "найти и наказать". Которая удается с очень переменным успехом, поскольку многие инциденты выявляются через значительные промежутки времени.
- Нарушения не выявляются, поскольку по документам все нормально, а про то, что сотрудник знает пароли от нескольких учетных записей, знают только он и его начальник, которым нет резона раскрывать эту информацию.
- Нарушения выявляются, но руководство закрывает глаза на выявленные несоответствия.
Комментариев нет:
Отправить комментарий