Table of Contents
Sarrera
Finantza-sektoreak ekonomia modernoen bizkarrezurra osatzen du, eta bere etenaldiak nazio eta mundu mailako ondorio suntsitzaileak sor ditzake. Finantza-erakunde kritikoen (bankuak, burtsak, ordainketa-prozesadoreak eta etxe zentralak) aurkako neurri antiterroristakoek, beraz, oinarrizko segurtasunetik haratago joan behar dute mehatxu-paisaia sofistikatu eta etengabe aldatzen ari den batera. Eraso arrakastatsu batek konfiantza publikoa, izoztea eta ezinbesteko zerbitzuak honda ditzake. Artikulu honek erakunde horiek babesteko, segurtasun fisikoa, zibersegurtasuna, adimena eta arauzko defentsa-estrategia bat integratu eta kohesio bat ezartzeko esparru zabal bat eskaintzen du.
Mehatxuen paisaia ulertzea
Erakunde terroristek finantza-erakundeak bilatzen dituzte hainbat arrazoirengatik: finantzaketa lortzea, egonkortasun ekonomikoa etetea, mezu politiko bat bidaltzea edo galera handiak eragitea. Mehatxu-paisaia dimentsio anitzekoa da, eta eraso fisikoak, zibererasoak, barne-mehatxuak eta elementu horiek konbinatzen dituzten taktika hibridoak ditu. Mehatxu horien izaera eboluzionatua ezagutzea da segurtasun-estrategia eraginkorrak garatzeko lehen urratsa.
Mehatxu fisiko eta zinetikoak
Eraso fisikoak etengabeko kezka dira. Profil handiko gertakariek, hala nola 2008ko Mumbaiko erasoek, finantza-barruti bati zuzendutakoak, erakusten dute eraso armatuek nola eragin ditzaketen itzal luzeak eta beldurra. Mehatxuek ere eragin ditzakete behor-formako erasoak, bonbardaketak edo bahituak. Finantza-erakundeek sarritan eraikin ikonotsuak dituzte hiri-zentroetan, eta, horrela, etsaiei dei egiten dieten ikur ikusgaiak dira, inpakturik handiena bilatzen dutenak. Perimetro gogortuak eta zaindari armatuak behar diren arren, inteligentzia-operazioak sartu behar dira erasoak aurreikusteko eta aurresateko.
Ziber eta hibridoen mehatxuak
Zibererasoak finantza-erakunde mehatxatuen bektorerik arruntenak bihurtu dira. Terroristek afiliatutako taldeek erreskate-lanaren erasoak, zerbitzu-ezeztapen banatuak edo mehatxu iraunkor aurreratuak (APT) hedatu ditzakete eragiketak eteteko edo datu sentikorrak lapurtzeko. Eraso hibrido batek aldi berean ziber-intrusio bat eta erantzun-gaitasun ikaragarri bat konbina ditzake. Etsaiek adimen artifiziala (AI) gero eta gehiago zailtzen dute eta detektatzea. Finantza-erakundeek uste dute etengabeko birkonsortze eta inbertsioen mende daudela, bai eta bai prebentzio-ahalmenak eta bai zibersegurtasun-ahalmenak.
Barne-mehatxuak
Inspektoreek, kontratistek edo bazkide fidagarriek arrisku bakarra dute. Segurtasun-kontrolak ekidin ditzakete eta informazio sentikorra eta sistema kritikoak atzitu ditzakete. Motibazioak finantza-koertzientzia edo kexaren aurkako muturreko ideologikotik etor daitezke. Barne-mehatxuak zalantzan jartzeak segurtasun-kontzientziaren kultura behar du, atzeko plano sendoen kontrola, erabiltzaile pribilegiatuen etengabeko jarraipena eta portaera susmagarriak jakinarazteko politika argiak. Jokabide-analisi-tresnek jarduera anomalikoak identifikatzen lagun dezakete, eraso baten prestaketaren barruan.
Hornidura-katea eta hirugarren alderdiak
Finantza-erakundeek hornitzaileen ekosistema zabala dute teknologia, garbiketa, ostalaritza eta mantentze-lanetarako. Hirugarrenen arteko harreman bakoitzak terroristen sarrera-puntu bat dauka. Adibidez, zerbitzu janitorial konprometituak gailu bat jar lezake zerbitzari-gela batean. Hirugarrenen arrisku-kudeaketak segurtasun-ebaluazioak, kontratu-betebeharrak eta kontraterrorismo-arauak betetzeko, eta aldizkako ikuskaritzak izan behar ditu. Hornidura-katea ziurtatzearen hutsegitea faktore garrantzitsua izan zen azpiegitura kritikoen sektoreetan.
Segurtasun fisikoaren neurriak
Segurtasun fisikoak defentsaren lehen lerroa izaten jarraitzen du, baina geruza eta malgua izan behar du. Neurririk ez bada ere, ondo diseinatutako segurtasun fisikoko programak nabarmen igotzen du eraso baten kostua eta zailtasuna, mehatxu asko hondatzeraino.
Perimetroa eta sarbide-kontrola
Kanpoko babes-geruza jabetza-lerroan hasten da. Bollardek, hesiek eta indartutako lur-erauzpenek ibilgailuetan oinarritutako erasoak ekidin ditzakete. Sarbide-kontrol sistemak gainjartzea, biometrikoak, txartel adimendunak eta PIN kodeak erabiliz, baimendutako langileentzat bakarrik sarrera murriztua. Bisitarien kudeaketak zaintza-zerrendak, zaintza-guneak eremu sentikorretan, eskoltak eta automatikoki iraungitzen diren erabilera-akats mugatuak barne hartzen ditu. Harrera-eremu seguruak, mantrapak eta leherketa-sartze-sartzeek eta beira-sartze erresistenteak instalazioetan. Bideo-kapenen kokalekuak, denbora-sistema infragorrien detekzio-sisteman, denbora-sisteman eta denbora-detekzioetan, denbora-detekzioetan, denbora-sariak konbinatzekon eta denbora-detekzioetan.
Zaintza eta jarraipena
Bideo-analisiak dituzten bereizmen handiko zaintza-kamerak (adibidez, objektuen detekzioa, alertak bilatzea) funtsezkoak dira bai eta auzitegiko ikerketarako ere. Kamerak sarrera-puntu guztiak, eremu komunak, zerbitzari-gelak eta azpiegitura kritikoak estali behar ditu, gutxienez 90 egunez (edo tokiko araudiak eskatzen duen moduan) mantentzen diren irudiak dituztenak. Erloju inguruan dauden kontrol-estazio zentralek alarmak, sarbide-erregistroak eta kamera-sareak segurtasun-eragiketa-zentro bakar batean (SOC). Bideo-zaintzak portaerarekin parekatzeak, eraso aurreko adierazleak identifikatzen laguntzen du, hala nola, gehiegizkoak edo probak egiten dituzten pertsonak.
Segurtasun-langilea eta erantzuna
Guardia uniformeek hondamendi ikusgarria eskaintzen dute, baina balio-bitarteak, portaera-seinaleak behatzeko eta tokiko poliziarekin koordinatzeko trebatuak direnean. Finantza-erakundeek segurtasun-enpresa homologatuekin kontratatu beharko lukete, eta segurtasun-enpresa horiek etengabeko prestakuntza behar dute kontraterrorismo-tekniketan, lehen laguntzan eta larrialdi-ebakuazioan. Erantzun-talde armatuak egokiak izan daitezke arrisku handiko instalazioetarako. Gainera, krisi-kudeaketako talde dedikatu bat prest egon beharko litzateke negozioen jarraitasuna eta hondamendiak berreskuratzeko planak aktibatzeko, gertakari baten minututan.
Instalazio seguruen diseinua eta erredundantzia
Eraikuntza berriak edo berrikuntza handiek segurtasun-printzipioak izan behar dituzte: zona seguruak, komunikazio-gel ezkutuak, erredundanteak eta sare-bide gogortuak, eta babes-lekuak. Egitura-ingeniaritzaren bidez arintzeak lehergailuen kalteak mugatu ditzake. Lehendik dauden instalazioetan, arrisku-ebaluazio batek leihoak berregokitzea, ateak indartzea edo hormak indartzea justifika dezake. Kontrol-zentro eta babes-etxeek ziurtatu dezakete operazioek aurrera egin dezaketela, nahiz eta gune nagusia arriskuan egon.
Zibersegurtasun estrategiak
Ziber-mehatxuak finantza-erakundeen bektore dinamiko eta zailen bihurtu dira. Zibersegurtasun-programa sendo batek jarraitua, moldakorra eta integratua izan behar du eragiketa-geruza guztietan.
Sarea eta perimetroaren defentsa
Hurrengo belaunaldiko suebakiak, intrusioen prebentzio-sistemak (IPS) eta web-ate seguruak sareko segurtasunaren oinarria dira. Hala ere, zifratutako trafikoa eta urruneko lana gora egin ahala, perimetroan oinarritutako defentsak ez dira nahikoak. Zero-fidagarritasunaren arkitektura ezartzea, erabiltzaile edo gailurik ez den heinean, praktikarik onena da. Mikro-segmentazioa, sarbiderik eza eta etengabeko autentifikazioak edozein haustura-erradioren eztanda mugatzen du. Sartze erregularren eta talde gorriaren saiakuntzek ahultasunak identifikatzen laguntzen dute aurkariak baino lehen.
Mehatxuen detekzioa eta gertakarien erantzuna
Finantza-erakundeek segurtasun-informazioa eta gertaeren kudeaketa (SIEM) sistemak hedatu beharko lituzkete, mehatxuen adimen-iturriek babestuak. Makina-ikaskuntzako ereduek anomaliak detekta ditzakete sareko trafikoan, erabiltzailearen portaeran eta eraso baten hasierako faseak adierazten dituzten sistema-erregistroetan. Gertaera-erantzun formal bat (IRP) rolak, komunikazio-protokoloak eta berreskuratze-urraketak zehazten dituena, ezinbestekoa da. Taulako ariketa fisikoek planean hutsuneak simula ditzakete. Postincident-k berrikusi behar ditu segurtasun-hobekuntzak.
Datuen babesa eta enkriptatzea
Datu ekonomiko sentikorrak (bezeroen kontuak, transakzioen erregistroak, jabetza intelektuala) enkriptatu behar dira atsedenean eta bidean algoritmo sendoak erabiliz (AES-256, TLS 1.3). Datu-basearen jarduera monitorizatzeko eta datuak galtzeko prebentzioa (DLP) tresnak informazioa iragazteko baimenik gabeko saiakerak detekta ditzakete. Gako-kudeaketa sendo bat eduki behar da, aldian-aldian enkriptatze-gakoak biratu eta berehala amore ematean errebokatzen dituena. Babeskopiak ezin dira konektatu, eta aldian behin probatu behar dira erreskate-eraso baten ondoren azkar berreskuratzeko.
Langileen prestakuntza eta kontzientzia
Giza errorea segurtasun-aurkako hutsen kausa nagusia izaten jarraitzen du. Langile guztiek, kutxazainetatik exekutiboetara, derrigorrezko zibersegurtasun-prestakuntza osatu behar dute phishing-a, ingeniaritza soziala, pasahitzaren higienea eta txostenak egiteko prozedurak barnebiltzen dituena. Phishing-eko kanpainek antolaketa-aurkezpeneko arauak indartu eta erakundearen ahultasuna neurtu ditzakete. Arrisku handiko rolen kasuan (IT, finantzen, betetzea), modulu espezializatuak gehitu mehatxu iraunkor aurreratuei eta erasoei. Segurtasun-kultura batek talde terrorista bati laguntzeko aukera murrizten du.
Hirugarrenen sarbidea ziurtatzea
Hornitzaileek, hodei-hornitzaileek eta enpresa-bazkideek erakundeko eraso-azalaren zati zabalak dituzte. Hirugarrenek erakundeko segurtasun-arauak bete behar dituzte. Aldikako ikuskaritzak eta saltzaile kritikoen sartze-probak egin behar dituzte. Erabili sarbide-protokolo seguruak, hala nola sare pribatu birtualak (VPNak) faktore anitzeko autentifikazioarekin, kanpoko konexio guztietarako. Kontratuek klausulak eduki beharko lituzkete, ez betetzeagatik jakinarazpenei, segurtasun-gorabeherei buruzko erantzunei eta terrorismoaren erasoei lotutako kalteen erantzukizunari buruzko kalteei dagokienez.
Adimena partekatzea eta lankidetza
Ez dago erakunde bakar batek ere mehatxu guztien aurka defendatzeko gai denik. Kontraterrorismo eraginkorra kanal fidagarrietan oinarritzen da, mehatxuen adimena, jardunbide egokiak eta elkarrekiko laguntza partekatzeko.
Lankidetza publiko-pribatuak
Finantza-erakundeek aktiboki parte hartu beharko lukete finantza-sektorearen berariazko Informazioaren eta Analisiaren Zentroetan, hala nola FS‐ISAC (Finantza-Zerbitzuen Informazioaren eta Analisiaren Zentroa). Erakunde horiek erne jartzen dituzte sortzen ari diren mehatxuei, mehatxuen datu anonimoei eta mehatxuen datuak, eta aholkatzen dituzten arintzeei buruzko informazioa. Gobernu-agentziekin lankidetza, hala nola, Barne-Segurtasun eta Azpiegitura Segurtasunaren Saila (CISA) edo FBIko Terrorismoaren Lantalde Bateratuak.
Mugaz gaindiko lankidetza
Finantza eta terrorismoaren izaera orokorra dela eta, nazioarteko lankidetza ezinbestekoa da. Finantza Ekintzako Lan-Atakaren Indarra (FATF) eta Egmont Financial Intelligence Units taldeak, besteak beste, herrialdeen artean finantza-adimenaren eta jardunbide egokien trukea errazten dute. Nazioartean jarduten duten erakundeek zigorrak, dirua zuritzearen aurkako legeak eta terrorismoaren aurkako finantzaketaren aurkako arauak bete behar dituzte jurisdikzio guztietan. Finantza-erakunde atzerritarrekiko lotura erregularrak itsu-itsuan saihesten ditu.
Adimen-plataforma mehatxatuak (TIPak)
TIP dedikatu bat hartzeak aukera ematen die segurtasun-taldeei hainbat iturritatik mehatxu bat biltzeko, koralizatzeko eta operazionalizatzeko, besteak beste, kode irekikoak, iturri komertzialak eta kide-erakundeak. TIPen bidez partekatzeak murriztu dezake denbora mehatxuen detekzioaren eta defentsa-ekintzaren artean egunetatik minutuetara. Adimena eragingarria izan behar du: garrantziak, zorroztasunak eta erakundearen arrisku-profilak lehenetsi behar dira.
Legezko eta arauzko esparruak
Lege eta arau-ingurune sendo batek indartu egiten ditu bidegabekeriak, eta betetzea ez da zigorrak saihestea soilik, nazio eta mundu mailako segurtasunari aktiboki laguntzea baizik.
Diru-kontrakoen zuriketa (AML) eta terrorismoaren finantzaketa (CTF)
Finantza-erakundeak finantza-jarduera susmagarriak detektatzeko eta jakinarazteko lehen lerroan daude, terrorismoaren finantzaketa adieraz dezaketenak. Transakzio-txosten susmagarriak (STR) finantza-adibideen unitateei (FIU) jakinaraztea ezinbesteko elementua da CTFren ahaleginen giltzarria. Behar den diligentzia hobetua (EDD) bezero altuei aplikatu behar zaie, politikoki jasandako pertsonei (PEP) eta AML kontrol ahuleko jurisdikzioei. Teknologiak, transakzioen monitorizazio-sistemak eta jakin zure bezeroak (KYC) automatizazio-erakundeei tipologiak garatzen lagundu aurretik.
Zigor-betetzea
Nazio Batuek ezarritako zigor ekonomikoei, Kanpo-aktiboen Kontrol Bulegoari (OFAC), Europar Batasunari eta beste erakunde batzuei dagokienez, kritikoa da. Finantza-erakundeek bezeroak, transakzioak eta jabe onuragarriak erakutsi behar dituzte zehapen-zerrendetan denbora errealean. Hori egin ezean, isun larriak, ospe-kalteak eta erakunde terroristei laguntza finantzarioa ematea eragin dezake.
Gorabeherako jakinarazpenak eta datuak
Jurisdikzio askok jakinarazpen zorrotza eskatzen diete arautzaileei eta polizia-indarrei segurtasun-gorabehera bat gertatzen denean, batez ere datu pertsonal sentiberak baldin baditu edo terrorismoaren esteka bat adieraz badezakete. Prozedurak zehaztu behar dira, 24-72 orduren barruan, lege-aholkularitza goiztiarra behar da edozein ikerketa kriminalen osotasuna zaintzen den bitartean.
Zigorrak eta betearazpena
Arau-esparruek zigor gogorrak ezartzen dituzte AML/CTF betebeharrekin ez betetzeagatik. Isunetatik haratago, erakundeek murrizketak egin ditzakete eragiketetan, behartutako urraketen edo baita erantzukizun kriminalaren aurrean ere. Betearazpen-ekintzak eragindako hondamendiak sektore osoa bultzatzen du estandar altuei eusteko. Erakundeek arautzaileekin jardun behar dute aldizka, azterketen, auto-ebaluazioaren eta borondatezko dibulgazioen bidez, fede ona eta arrisku-kudeaketa proaktiboa frogatzeko.
Gorabeheraren erantzuna eta negozio-jarraipena
Defentsarik onenak ere huts egin dezake, kasurik txarrenerako prestatzea erakunde erresiliente baten ezaugarria da.
Krisiak kudeatzeko taldeak
Finantza-erakunde guztiek krisi-kudeaketako talde bat (CMT) izendatu beharko lukete, gertakari terrorista batean erabakiak azkar eta oso altuak hartzeko. CMTk segurtasun, IT, lege, komunikazio eta zuzendaritza exekutiboko ordezkariak izan behar ditu. Erabaki-arbolak, komunikazio-txantiloiak eta eskala-matrizeak aurrez definituta daude, eta nahasmena murrizten dute presiopean. CMTk urtean bi simulazio egin beharko lituzke, eraso armatu koordinatua eta zibererasoa bezalako agertokiak estaliz.
Negozioaren jarraitutasuna eta hondamendien berreskurapena (BC/DR)
Finantza-funtzio kritikoek ordu gutxi barru beste kokaleku batetik ihes egin behar dute. BC/DRren planek egoera jakin bat izan behar dute, non instalazio fisikoak erabilgaitz bihurtzen diren edo sistemak ransomware-ek enkriptatuta dauden. Cloud-en hutsegitea, geografikoki anitzak diren datu-zentroak eta babes-prozedura sendoak ezinbestekoak dira. Hutsegite-prozesuen ohiko probak, sareko ebakidurak barne, ziur dago berreskuratze-denborak errealistak direla. Gainera, hirugarrenen mendekotasunak (adibidez, etxe garbien ordainketa-trenak, ordainketa-trenak) jarraitu beharreko planak ere egiaztatu behar dira.
Komunikazioa eta konfiantza publikoa
Gertaera terrorista batean, komunikazio zehaztugabeak edo atzeratuak izua areagotu eta konfiantza ahuldu dezake. Aurre-etsitako krisi-komunikazioen planak langile, bezero, arautzaile eta prentsa jakinarazteko bozeramaileak, mezu gakoak eta kanalak identifikatu behar ditu. Gardentasuna, xehetasun taktiko sentikorrak babestea, berriz, oreka delikatua da.
Trendak eta etorkizuneko zuzendaritzak
Mehatxuen paisaiak aurrera egiten jarraitzen du, teknologiaren eta geopolitikoen eraginez.
Adimen artifiziala eta ikasketa automatikoa
AA aho bikoitzeko ezpata da. Elkarrizketa-koadroek sakontze konbentzigarriak sortzeko erabiltzen dute, gizarte-ingeniaritza automatizatzeko eta detekzioa saihesteko. Baina AAk defentsak ere indartzen ditu: analitika iragarleek eraso-ereduak aurreikusi ditzakete, hizkuntza naturalaren prozesamenduak transakzio-kontakizunak azter ditzake terrorismoaren finantzaketaren seinaleetarako, eta sare autonomoaren defentsak mehatxuak blokeatu ditzake milisegundotan. Instituzioek AAren segurtasun-tresnak inbertitu behar dituzte, eta, aldi berean, beren ereduak pozoitzeko gai den AA alderantziz ere babestu.
Konputazio kuantikoa eta kriptografia
Ordenagailu kuantikoek etorkizuneko mehatxu bat dute uneko enkriptatze-arauentzat. Erakunde finantzarioak hasi beharko lirateke kriptografia post-kuntumean (PQC) iragaten epe luzerako datu sentikorrak babesteko. Estandarren eta Teknologiaren Institutu Nazionalak (NIST) PQC estandarrak betetzen ditu; adopzio goiztiarrak abantaila lehiakorra emango du. Gainera, gako-banaketa kuantikoak (QKD) zifratzea eskaini lezake, teorikoki hautsi ezina, finantza-guneen arteko komunikazio kritikoetarako.
Klima-aldaketa eta segurtasun fisikoa
Klima-aldaketak areagoturiko muturreko gertakariek aukera eman diezaiekete terroristei erantzun-ahalmen eta azpiegitura kaltegarrien bidez. Erakundeek klima-krisiaren ebaluazioak sartu beharko lituzkete beren segurtasun fisikoaren plangintzan. Adibidez, kostaldeko banku batek uholde-hesiak beharko lituzke, hesi anti-ibilgailuak bezala ere balio dutenak. Energia-sistema erredundanteek hondamendi naturalak eta nahita egindako erasoak kontuan hartu beharko lituzkete.
Desplazamendu geopolitikoak eta estatu-terrorismoa
Finantza-erakundeak gero eta gehiago harrapatzen dira gatazka geopolitikoetan, non estatu-kooperaduek proxy-ak edo unitate esangarriak erabil ditzaketen azpiegitura ekonomikora iristeko. Horrek esan nahi du estatu-mailako asmoak eta gaitasunak kontrolatzen dituen mehatxua, baita erantzuteko bide diplomatiko eta juridiko sendoak ere. Erakundeek segurtasun-agentzia nazionalekin lankidetzan aritu beharko lukete arrisku geopolitikoaren ikuspegi zabalagoa ulertzeko.
Ondorioa:
Finantza-erakunde kritikoak terrorismoaren aurka babesteak estrategia holistikoa eskatzen du, segurtasun fisikoa, zibersegurtasuna, adimen-elkartzea eta arau-betetzea integratzen dituena. Geruza bakar bat ere ez da nahikoa, osagai bakoitzak besteak indartzen ditu. Mehatxua etengabe aldatzen ari da, eta defentsak ere bai. Teknologia aurreratuetan inbertituz, sektore publiko eta pribatuetan lankidetza sustatuz eta zaintza-kultura bat landuz, finantza-erakundeek nabarmen murriztu dezakete eraso katastrofiko baten arriskua.
[FLT0] Kanpo-baliabideak: [FLT1]
- ]Fanzial Zerbitzuen Informazioaren eta Analisiaren Zentroa (FS‐ISAC)
- [FLT0]]CISA Segurtasun Fisikoaren Baliabideak[[FLT1]]
- [Fatrika-ekintzaren ataza-indarra] [FATF]
- [FBI, terrorismoaren aurkako ikerketa|FLT:1]]
- Kanpo-aktiboen Kontrolerako Bulegoa (OFAC) Zigorrak ]