Глобальные ожидания от B2B сервисов в миреКорус Консалтинг СНГSławomir Sajak (Славомир Саяк), Executive Sales Director COMARCH S.A., Ольга Виславных, руководитель отдела консалтинга по решениям EDI на российском и украинском рынках COMARCH S.A.
О чем говорят новые данные с потребительского рынкаКорус Консалтинг СНГО чем говорят новые данные с потребительского рынка.
Даниил Сомов, управляющий партнер Издательского дома RETAILER, глава Центра Исследований потребительского рынка ИД
Андрей Луцкович (Frodex) "Мошенничество в системах дистанционного банковского...ExpolinkАндрей Луцкович (Frodex) "Мошенничество в системах дистанционного банковского обслуживания"
Как оценить пользу от ИБ и увязать с нею инвестиции в безопасностьVsevolod ShabadДоклад "Как оценить пользу от ИБ и увязать с нею инвестиции в безопасность" на вебинаре ACFE 15.12.2021
Сервисные и продуктовые IT-компанииSam FaktorovichСемён Факторович (Noveo) рассказывает о сервисных и продуктовых IT-компаниях, 25.02.2013
Software Industry 101 — это серия обзорных лекций для студентов Новосибирского государственного университета о профессиях в IT и о реалиях коммерческой разработки софта.
Более подробную информацию, материалы лекций и раписание занятий можно посмотреть на http://bit.ly/industry101
Доклад Анатолия Панова на конференции DevConf 2014. "Прием платежей в Badoo -...Badoo DevelopmentПолучение дохода от продажи товаров или предоставления услуг - это важная составляющая любого стартапа. И если для начала хватает подключения одного платежного шлюза, то по мере роста аудитории, объёма транзакций и аппетитов продуктовой команды приём платежей превращается во все более нетривиальную задачу.
Мы рассказали об особенностях приема платежей в международном проекте, о самых популярных способах оплаты и подводных камнях, возникающих при работе с ними. Про возникавшие по мере роста проблемы. Про наш процессинг банковских карт. А также про архитектуру, поддержку и мониторинг.
Прием платежей в Badoo взгляд изнутри. Dev Conf 2014Anatoly PanovПолучение дохода от продажи товаров или предоставления услуг - это важная составляющая любого стартапа. И если для начала хватает подключения одного платежного шлюза, то по мере роста аудитории, объёма транзакций и аппетитов продуктовой команды приём платежей превращается во все более нетривиальную задачу.
Я расскажу об особенностях приема платежей в международном проекте, о самых популярных способах оплаты и подводных камнях, возникающих при работе с ними. Про возникавшие по мере роста проблемы. Про наш процессинг банковских карт. А также про архитектуру, поддержку и мониторинг.
Финансовое обоснование инвестиций в ИБ банкаAleksey LukatskiyОписание нескольких кейсов, в которых возможно продемонстрировать обоснование финансовых инвестиций в ИБ на примере типичных банковских процессов - кредитование, повышение продуктивности, удержание персонала, private banking, борьба с криптолокерами, отражение DDoS и т.п.
Мошенничество в системах ДБО. Анализ и контроль операцийКРОКВторая межбанковская конференция «Информационная безопасность банков».
Подробнее о мероприятии http://www.croc.ru/action/partners/detail/2618/
Презентация Евгения Чугунова, эксперта направления информационной безопасности компании КРОК
Архитектура А/Б тестирования: сделай самSergey XekBadoo — это большая социальная сеть с более чем 180 млн. пользователей. Большинство новых фич в нашей компании мы предварительно оцениваем посредством A/B тестирования. Вот уже примерно год мы используем собственный высоконагруженный фреймворк тестирования, при этом по моему мнению он очень прост, понятен, и не требует огромных ресурсов на разработку и поддержку. В докладе я расскажу вам о том, почему мы пришли к собственному решению, его архитектуру и принципы работы. Я уверен, каждый из вас может сделать что-то подобное для своего проекта и начать принимать более обоснованные решения.
Тезисы:
* Как мы раньше тестировали
* Почему мы сделали свой инструмент
* Архитектура: API, граф. интерфейсы, транспорт, скрипты, БД
* Структура теста
* Основные правила А/Б тестирования
* Оценка результатов, примеры отчетов
* И заключительная часть про то, что от человека с головой полностью не избавиться
Для кого доклад:
Для разработчиков и техн. менеджеров соц. сетей, сайтов объявлений, блогов с рассылками, проектов, продающих что-то через e-mail расслыки, разных коммьюнити-сайтов, банков и вообще проектов, где взаимодействие с каждым клиентом долгосрочное.
Сложность:
Несмотря на то, что конференция называется Highload++, я уверяю, что представленную здесь архитектуру может потянуть проект с посещаемостью в 1000 чел в день и тремя программистами в штате. Закодить все, что здесь рассказано на PHP займет меньше недели одного человека. А результат, между прочим, пожно вполне изменрять в живой прибыли.
Прием платежей в Badoo взгляд изнутри. HighLoad++ 2014 (HL++ 2014)Anatoly PanovВысоконагруженный проект должен не только предоставлять быстрый и качественный сервис, но и окупать себя. Нам приходится бороться не только за проценты, увеличивающие производительность и надежность, но и за процент проведенных транзакций. При большом объеме платежей разница в 1% может быть внушительной и окупать все затраты.
Я расскажу о том, как устроен биллинг в таком большом международном проекте, как Badoo, расскажу про возникавшие по мере роста проблемы, продемонстрирую архитектуру, к которой мы в итоге пришли, и объясню, почему она получилась именно такой. Отдельная подтема - то, как мы «готовим» процессинг кредитных карт и как он устроен. Также я расскажу про рекуррентные платежи, процессе разработки и мониторинге
Цикл безопасной разработки SDLAlex BabenkoОписание циклов безопасной разработки - Microsoft SDL, Cisco SDL, PA-DSS, РС ЦБ РФ.
Моделирование угроз STRIDE.
Прием платежей в Badoo взгляд изнутри. Dev Conf 2014Anatoly PanovПолучение дохода от продажи товаров или предоставления услуг - это важная составляющая любого стартапа. И если для начала хватает подключения одного платежного шлюза, то по мере роста аудитории, объёма транзакций и аппетитов продуктовой команды приём платежей превращается во все более нетривиальную задачу.
Я расскажу об особенностях приема платежей в международном проекте, о самых популярных способах оплаты и подводных камнях, возникающих при работе с ними. Про возникавшие по мере роста проблемы. Про наш процессинг банковских карт. А также про архитектуру, поддержку и мониторинг.
Финансовое обоснование инвестиций в ИБ банкаAleksey LukatskiyОписание нескольких кейсов, в которых возможно продемонстрировать обоснование финансовых инвестиций в ИБ на примере типичных банковских процессов - кредитование, повышение продуктивности, удержание персонала, private banking, борьба с криптолокерами, отражение DDoS и т.п.
Мошенничество в системах ДБО. Анализ и контроль операцийКРОКВторая межбанковская конференция «Информационная безопасность банков».
Подробнее о мероприятии http://www.croc.ru/action/partners/detail/2618/
Презентация Евгения Чугунова, эксперта направления информационной безопасности компании КРОК
Архитектура А/Б тестирования: сделай самSergey XekBadoo — это большая социальная сеть с более чем 180 млн. пользователей. Большинство новых фич в нашей компании мы предварительно оцениваем посредством A/B тестирования. Вот уже примерно год мы используем собственный высоконагруженный фреймворк тестирования, при этом по моему мнению он очень прост, понятен, и не требует огромных ресурсов на разработку и поддержку. В докладе я расскажу вам о том, почему мы пришли к собственному решению, его архитектуру и принципы работы. Я уверен, каждый из вас может сделать что-то подобное для своего проекта и начать принимать более обоснованные решения.
Тезисы:
* Как мы раньше тестировали
* Почему мы сделали свой инструмент
* Архитектура: API, граф. интерфейсы, транспорт, скрипты, БД
* Структура теста
* Основные правила А/Б тестирования
* Оценка результатов, примеры отчетов
* И заключительная часть про то, что от человека с головой полностью не избавиться
Для кого доклад:
Для разработчиков и техн. менеджеров соц. сетей, сайтов объявлений, блогов с рассылками, проектов, продающих что-то через e-mail расслыки, разных коммьюнити-сайтов, банков и вообще проектов, где взаимодействие с каждым клиентом долгосрочное.
Сложность:
Несмотря на то, что конференция называется Highload++, я уверяю, что представленную здесь архитектуру может потянуть проект с посещаемостью в 1000 чел в день и тремя программистами в штате. Закодить все, что здесь рассказано на PHP займет меньше недели одного человека. А результат, между прочим, пожно вполне изменрять в живой прибыли.
Прием платежей в Badoo взгляд изнутри. HighLoad++ 2014 (HL++ 2014)Anatoly PanovВысоконагруженный проект должен не только предоставлять быстрый и качественный сервис, но и окупать себя. Нам приходится бороться не только за проценты, увеличивающие производительность и надежность, но и за процент проведенных транзакций. При большом объеме платежей разница в 1% может быть внушительной и окупать все затраты.
Я расскажу о том, как устроен биллинг в таком большом международном проекте, как Badoo, расскажу про возникавшие по мере роста проблемы, продемонстрирую архитектуру, к которой мы в итоге пришли, и объясню, почему она получилась именно такой. Отдельная подтема - то, как мы «готовим» процессинг кредитных карт и как он устроен. Также я расскажу про рекуррентные платежи, процессе разработки и мониторинге
Цикл безопасной разработки SDLAlex BabenkoОписание циклов безопасной разработки - Microsoft SDL, Cisco SDL, PA-DSS, РС ЦБ РФ.
Моделирование угроз STRIDE.
Внутреннее качество в процедурах информационной безопасностиAlex BabenkoПроцедуры информационной безопасности – основные шестерни, приводящие в движение процесса обеспечения информационной безопасности. А корректное выполнение процедур является атрибутов успешности его выполнения. В докладе рассматриваются использование принципа «встроенного качества» при создании и документировании процедур информационной безопасности, построение процессов допускающих только корректное выполнение.
Более подробно - в заметках к слайдам.
6. Идеальная система
• Идеальная система — это система все
параметры которой стремятся к нулю, но при
этом её функции сохраняются и выполняются.
(Теория решения изобретательских задач)
• Идеальный антифрод в ДБО – система
ДБО в которой мошенничество
невозможно?
7. Процессы ДБО и АБС
ДБО – места воздействия мошенников
ДБО (бэк)
ДБО
(фронт)
АБС
ДО
Внешние
контрагенты
Поставщики
услуг
8. Процессы ДБО и АБС
Антифрод в ДБО – вариант классический
ДБО (бэк)
ДБО
(фронт)
АБС
ДО
Внешние
контрагенты
Поставщики
услуг
АНТИФРОД
9. Процессы ДБО и АБС
Антифрод в ДБО – вариант традиционный
ДБО (бэк)
ДБО
(фронт)
АБС
ДО
Внешние
контрагенты
Поставщики
услуг
10. Антифрод в ДБО – вариант разумный
Процессы ДБО и АБС
ДБО
(бэк)
ДБО
(фронт)
АБС
ДО
Внешние
контрагент
ы
Поставщик
и услуг
11. Эффективность мер противодействия фроду
Источник - ACFE’s 2014 Global Fraud Study, Report to the Nations on
Occupational Fraud and Abuse
$181 000
$200 000
$208 000
$200 000
$180 000
$168 000
$164 000
$180 000
$168 000
$168 000
$164 000
$164 000
$155 000
$184 000
$150 000
$186 000
$73 000
$90 000
$100 000
$100 000
$100 000
$94 000
$93 000
$103 000
$100 000
$100 000
$100 000
$100 000
$100 000
$120 000
$100 000
$125 000
248%
222%
208%
200%
180%
179%
176%
175%
168%
168%
164%
164%
155%
153%
150%
149%
Проактивный мониторинг, анализ операций
Программа поддержки сотрудников
Анализ со стороны руководства
Правила для сотрудников
Подразделение внутреннего аудита
Формальная оценка рисков
Внеплановый аудит
Внешний аудит внутреннего контроля фин. отчетности
Обучение менеджеров / руководителей
Горячая линия
Подразделение противодействия мошенничеству
Обучение сотрудников
Формализация процессов антифрода
Сертификация процессов фин. отчетности
Ротация кадров / принудительный отпуск
Внешний аудит финансовой отчетности
Без принятия мер Меры приняты динамика
12. Антифрод в ДБО – первый шаг
• Бизнес обследование:
• бизнес-процессы,
• ранее выявленные инциденты,
• текущие антифрод контроли.
• Обследование систем:
• потоки и схемы обработки данных,
• состав и формат данных,
• состав систем, роли работников.
13. Антифрод в ДБО – аналитика
• Верхнеуровневая аналитика:
• схем мошенничества,
• моделей мошенников,
• текущие антифрод контроли.
• Создание сценариев мошенничества
• Разработка решений по противодействию
выявленным сценариям
14. Антифрод в ДБО – решение
• Изменение/ корректировка процессов
• Доработка технических систем
• Внедрение антифрод системы:
• правила выявления,
• скоринговая модель,
• тестирование и корректировка.
• Обучение
• Контроль и внесение изменений
15. Антифрод в ДБО – поддельная sim карта
• Кейс:
• Злоумышленник узнает логин/пароль клиента,
делает поддельную сим карту по доверенности –
после этого совершает операции от лица жертвы
• Проблема:
• Доверие 3-й стороне
• Нет проверки IMSI
• Решение:
• Доработка системы ДБО (проверка IMSI)
• Настройка на антифрод системе оповещения при
попытках войти с новой (не утвержденной) sim
картой
16. Антифрод в ДБО – спящий клиент
• Кейс:
• Клиент сделал крупный вклад на длительный срок.
Инсайдер оформляет ДБО от имени клиента и с его
помощью выводит деньги
• Проблема:
• Критичные функции на одном сотруднике
• Нет оповещения клиента
• Решение:
• Изменения процесса (двойной контроль)
• Настройка автоматического оповещения клиента
• Настройка антифрод системы на выявление данного
сценария
17. Антифрод в ДБО – счета комиссий
• Кейс:
• Инсайдер подменяет счета Банка, на которые
перечисляются комиссии за клиентский сервис в ДБО
на собственные
• Проблема:
• Отсутствие контроля в бизнес-системах
• Некорректное распределение прав доступа
• Решение:
• Протоколирование и мониторинг критичных
операций
• Настройка прав доступа
• Настройка антифрод системы на выявление данного
сценария
18. Антифрод в ДБО – заражение клиента
• Кейс:
• Администратор вносит нелегитимные платежные
поручения напрямую в БД.
• Проблема:
• Отсутствие контроля привилегированных
пользователей
• Решение:
• Ограничение прав доступа
• Отслеживание действий администратора на уровне
БД
• Настройка антифрод систем на выявление
аномального порядка транзакций
19. Завершение
• Противодействие мошенникам – комплексная
мера включающая бизнес и ИТ задачи
• Антифрод система не ставится «из коробки»
• Разумный антифрод – баланс между
потребностями клиента (бизнесом) и
вероятностью мошенничества (безопасностью)
21. Полезная информация
• Статистика и отчеты:
• Объем карточного фрода в РФ
• Аналитический обзор инцидентов, связанных нарушением
требований обеспечению защиты информации при
осуществлении переводов денежных средств (ЦБ РФ)
• Статистический сборник "Состояние преступности за январь-
декабрь 2014 г. (Генпрокуратура)
• PWC Global Economic Crime Survey
• Froll Global Fraud Report (Russia)
• 2014 AFP Payments Fraud & Control Survey
• 2014 Report to the Nations on Occupational Fraud and Abuse
• Политика управления операционными рисками
• Услуга – противодействие мошенничеству