System Express ELIXIR wybrane aspekty bezpieczeństwa Tomasz Jończyk Dyrektor Linii biznesowej rozliczenia Leszno, 15 marca 2013 roku 1
System Express ELIXIR System Express ELIXIR stanowi infrastrukturę teleinformatyczną, która pozwala w wystandaryzowany sposób wymieniać przelewy pomiędzy Uczestnikami oraz realizuje funkcje związane z rozliczaniem płatności w czasie zbliżonym do rzeczywistego Rozliczenie płatności w Systemie jest realizowane w modelu depozytowym, z wykorzystaniem środków pieniężnych zgromadzonych na Rachunku Rozliczeniowym
System Express ELIXIR Główne cechy systemu Express ELIXIR: Bezpośredni przelew z rachunku bankowego nadawcy na rachunek bankowy odbiorcy Natychmiastowarealizacja płatności bez konieczności oczekiwania na sesję systemu ELIXIR Realizacja poleceń przelewu w trybie 24/7/365 Obsługa pojedynczej transakcji w kilka sekund Natychmiastowa informacja o realizacji lub odrzuceniu transakcji pewność rozliczeń Płatności realizowane w złotych polskich
System Express ELIXIR grudzień 2011 Zgoda prezesa NBP na prowadzenie Systemu Rozliczeń Płatności Natychmiastowych styczeń 2012 Rachunek powierniczy w systemie SORBNET Express ELIXIR czerwiec 2012 6 banków Uruchomienie Express ELIXIR 21 umów uczestnictwa Rachunek powierniczy prowadzony przez NBP w systemie SORBNET Eliminacja ryzyka systemowego i kredytowego Bezpośredniość zleceń w trybie 24/7/365 Proces dostosowywania płynności od poniedziałku do piątku o 15:00 4
Aspekty bezpieczeństwa w różnych warstwach Systemu System Express ELIXIR zapewnia wielopoziomowy system zabezpieczeń w poszczególnych płaszczyznach funkcjonowania: Model depozytowy oraz wykorzystanie rachunku powierniczego prowadzonego przez NBP bezpieczeństwo środków, brak rachunków pośredniczących, obieg pieniądza wewnątrz systemu bankowego oraz brak ryzyka kredytowego Obsługa transakcji polegający na bezpośredniej wymianie komunikatów pomiędzy Bankiem Nadawcy i Bankiem Odbiorcy, zapewniający bieżącą informację i potwierdzanie statusu transakcji Pliki rekoncyliacyjne zawierające zestawienie wszystkich nadanych i otrzymanych transakcji wraz z ich statusami Testy certyfikacyjne Uczestników Zabezpieczenia transmisji danych: szyfrowanie z użyciem uwierzytelniania i certyfikatów, użycie wewnętrznej sieci bankowej oraz zabezpieczenia sieciowe bezpieczeństwo na poziomie infrastruktury teleinformatycznej oraz odporność na ewentualne próby ingerencji z zewnątrz
Mechanizmy zabezpieczeń Bezpieczeństwo na poziomie infrastruktury teleinformatycznej w Express ELIXIR zapewnione jest poprzez: Konstrukcja komunikatów jest wystandaryzowana (określona w Specyfikacjach Technicznych Systemu), dane przekazywane są w formacie przecinkowym lub XML zgodnym z ISO 20022(do wyboru Uczestnika) Z góry zdefiniowane w Systemie adresy usług sieciowych Uczestników Zabezpieczenie wymiany komunikatów mechanizmem uwierzytelniania two-way SSL z użyciem certyfikatów niekwalifikowanych wydanych przez SZAFIR Trusted CA Opcjonalną możliwość dołączania do każdego komunikatu podpisu elektronicznego Komunikację realizowaną za pośrednictwem sieci międzybankowej po istniejących łączach ELIXIR lub za pośrednictwem osobnego, dedykowanego łącza wydzielonej sieci Frame Relay Restrykcyjne parametry SLA w zakresie bezpieczeństwa (np. czasowe odebranie Uczestnikowi możliwości wysyłania transakcji w przypadku wystąpienia nawet jednego błędu uwierzytelniania)
Mechanizmy zabezpieczeń Dostarczenie Uczestnikom narzędzia do bieżącego monitorowania sald Kont Wewnętrznych za pośrednictwem modułu OGNIVO - komunikacja zabezpieczona tokenem kryptograficznym wraz z certyfikatem niekwalifikowanym SZAFIR Trusted CA; zdefiniowany poziom uprawnień i polityka uwierzytelniania Użytkowników W przypadku zakłócenia przebiegu transakcji (np. błędy sieciowe w trakcie realizacji) dany przelew przechodzi w tryb reklamacyjny, umożliwiający ustalenie przyczyn i domknięcie transakcji w terminie późniejszym Natychmiastowe informowanie Uczestników o istotnych zdarzeniach poprzez wysyłkę alertów na zdefiniowane adresy e-mail (np. przekroczenie limitu, reklamacje, niedostępność, błędy walidacji komunikatów) Awaryjne automatyczne wyłączanie banku Dostępne przez 24 godziny na dobę Biuro Obsługi Klienta pomaga Uczestnikom wyjaśnić ewentualne wątpliwości związane z realizacja transakcji w Express ELIXIR
Mechanizmy zabezpieczeń Czy są konieczne dodatkowe mechanizmy zapewniające bezpieczeństwo anty-fraudowe? Standardowe zabezpieczenia przelewów? Indywidualne systemy w bankach? Wspólne rozwiązanie systemowe w systemie Express ELIXIR?
z banku do banku przez całą dobę, 7 dni w tygodniu realizacja gwarantowana przez Krajową Izbę Rozliczeniową S.A. 9
Kontakt Tomasz Jończyk tomasz.jonczyk@kir.com.pl +48 695 193 035 10