Банки

Мошенники атакуют банки

Для комплексной оценки состояния безопасности современной ИТ-инфра-структуры банка эксперту необходимы вспомогательные инструменты. Если сравнивать с автомобилем, то еще 15-20 лет назад опытный водитель мог самостоятельно провести почти полную техническую диагностику, а для оценки состояния современной машины нужны специализированные устройства и помощь высококвалифицированного специалиста. Подобным образом сейчас обстоят дела и с оценкой состояния ИБ банков и финансовых организаций.

Могут ли тесты на проникновение выявить все уязвимости?

Для комплексной оценки состояния безопасности современной ИТ-инфра-структуры банка эксперту необходимы вспомогательные инструменты. Если сравнивать с автомобилем, то еще 15-20 лет назад опытный водитель мог самостоятельно провести почти полную техническую диагностику, а для оценки состояния современной машины нужны специализированные устройства и помощь высококвалифицированного специалиста. Подобным образом сейчас обстоят дела и с оценкой состояния ИБ банков и финансовых организаций.

ИНСАЙДЕРЫ - ГЛАВНАЯ ПРОБЛЕМА

Существует мнение, что лучшей оценкой защищенности информационных систем компании является проведение теста на проникновение. Он позволяет выявить уязвимости при помощи сканеров защищенности и в последующем моделировать внешнюю или внутреннюю атаку на информационные активы компании. Если «взломать» систему не удается, компания делает вывод о надежной защищенности своих ресурсов. В противном случае устраняются выявленные уязвимости и считается, что опасности нет. Но это, к сожалению, не так!

В ходе теста на проникновение выявляются возможности намеренного обхода системы защиты злоумышленниками. Ими могут быть как сторонние лица, так и сами сотрудники компании. При этом лишь небольшое количество авторских методик проведения тестов на проникновение ставит перед собой задачу не только моделирования атаки со стороны внутренних и внешних злоумышленников, но и от лица легального пользователя с заранее установленным набором прав. Такие атаки предполагают «пробу на зуб» системы защиты с рабочей станции пользователя либо с ноутбука, подключенного в ту или иную сетевую розетку.

Для небольших компаний этим способом возможно оценить потенциальную угрозу, исходящую от всех групп пользователей, имеющих разные права доступа к системе. Но стоимость тестов на проникновение будет многим не по карману. Поэтому большинство компаний, заказывающих тест, либо исключают из границ работ моделирование атаки изнутри, либо заказывают проведение атаки от лица одного или нескольких пользователей с наиболее «интересными» правами доступа. Но важно помнить и об остальных пользователях. К наиболее часто встречающимся инцидентам по вине сотрудников компании можно отнести следующие:
•   отправка конфиденциальной информации через социальные сети, ICQ.и web-почту;
•   случайные утечки конфиденциальной информации из общедоступных папок («файловых помоек»);
•   необоснованная выгрузка администраторами значительных объемов конфиденциальной информации из баз данных (БД);
несанкционированные транзакции с БД в обход имеющихся систем ИБ;
•  ведение сотрудниками собственной деятельности в ущерб интересам компании.

СТРАТЕГИЯ ЗАЩИТЫ

Очевидно, что значительное число угроз и уязвимостей, к которым приводят вышеописанные инциденты, не могут быть выявлены одними тестами на проникновение. Нужна комплексная оценка состояния безопасности и построение грамотных механизмов защиты. Мы разработали модульную услугу «Экспертный консалтинг по информационной безопасности» для решения этих задач. Она содержит обширный набор опций, из которых можно выбрать необходимые:

•   экспертное обследование организационных и технических механизмов защиты;
•   разработка долгосрочной программы развития (стратегии) ИБ;
•  инструментальный анализ защищенности информационной системы компании (включая тест на проникновение);
•  анализ защищенности компании с использованием методов социальной инженерии;
•   интеллектуальный автоматизированный анализ файловых ресурсов открытого доступа с целью выявления конфиденциальной информации;
•  анализ рисков ИБ;
•   инструментальный анализ запросов к БД компании при помощи системы специализированного мониторинга;
•  инструментальный анализ утечек конфиденциальной информации с использованием скрытой системы мониторинга каналов коммуникаций.

В отличие от тестов на проникновение такой подход охватывает всю систему ИБ компании. Для каждого заказчика выбирается оптимальный набор опций, который позволяет выявить проблемы различной степени важности и построить сбалансированную систему защиты, избегая необоснованных финансовых затрат. При этом размер вложений оказывается значительно ниже возможных потерь, связанных с инцидентами ИБ.

СПРАВКА

По статистике компании «Инфосистемы Джет», в 2010 г. более 74% инцидентов в российских компаниях были связаны со злонамеренными или случайными действиями самих сотрудников компании, обладающих различными правами доступа. Показательно, что около 25% инцидентов связано с действиями администраторов, которые в большинстве случаев исключаются из числа потенциальных злоумышленников.

Начать дискуссию

Знакомство с экспертами Клерк.Консультаций: Надежда Камышева

Мы начинаем вести серию заметок о наших экспертах. Сегодня рассказываем о самом опытном эксперте — Надежде Камышевой, которая уже более 20 лет помогает бухгалтерам решать их рабочие вопросы.

Иллюстрация: Вера Ревина / Клерк

На 6 рублей в 6-НДФЛ могут быть отклонения. Богатым инвесторам обещают вернуть больше НДФЛ. 🙏«Ночной бухгалтер» № 1728

Не стоит волноваться, если при умножении дохода на ставку рассчитанный налог в 6-НДФЛ не сойдется с реальным. Чем больше сотрудников, тем больше может быть разбег.

На 6 рублей в 6-НДФЛ могут быть отклонения. Богатым инвесторам обещают вернуть больше НДФЛ. 🙏«Ночной бухгалтер» № 1728
IT-компании

Свыше 18 тысяч IT-компаний продлили аккредитацию. Но это не все

2 тысячи компаний в сфере IT решили не подавать заявление на продление аккредитации. Они перестали соответствовать критериям.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Мигрантам предлагают носить цифровые браслеты

Чтобы следить за перемещениями мигрантов внутри РФ, власти хотят надеть на них цифровые браслеты и заставить приезжих проходить дактилоскопическую регистрацию.

Долги по налогу на имущество сократились на 31%

19 млн россиян закрыли долги по налогам после введения ЕНС.

Бесплатно с Уведомление по ЕНП

Какие налоги войдут в уведомление по ЕНП в июле 2024 года

В июльском уведомлении не будет взносов. В него войдет НДФЛ и квартальные авансовые платежи по другим налогам.

Какие налоги войдут в уведомление по ЕНП в июле 2024 года
Опытом делятся эксперты-практики, без воды

ФАС признала недобросовестной конкуренцией копирование упаковки бренда «AXE»

Производителю запретили выпускать дезодоранты и гели для душа «EXXE» в упаковке, которая копирует фирменный стиль бренда «AXE».

6-НДФЛ

Как отразить отпускные в форме 6-НДФЛ

В статье расскажем, как отразить отпускные в форме 6-НДФЛ, как правильно заполнить расчет и не допустить ошибок.

Как отразить отпускные в форме 6-НДФЛ

Что такое оборачиваемость товаров и как ее рассчитать

Продавцу важно правильно управлять товарными запасами: вовремя привозить поставки на склад, закупать не слишком большие, но и не маленькие партии. Справиться с этой задачей помогает расчет оборачиваемости товаров. Рассказываем, о чем говорит этот показатель и как его посчитать.

Что такое оборачиваемость товаров и как ее рассчитать

Повышение утильсбора будет поэтапным до 2030 года

Минпромторг сообщил, что продолжает анализировать поступающие предложения по индексации утилизационного сбора.

Что такое депозитарий и какова его роль на рынке ценных бумаг

В этом материале рассказываем, зачем нужен депозитарий, какова его роль в инвестициях и как проверить его надежность.

Что такое депозитарий и какова его роль на рынке ценных бумаг

На Госуслугах можно будет получить лицензию на дезинфекцию, дезинсекцию и дератизацию

Роспотребнадзор утвердил Административный регламент по предоставлению государственной услуги лицензирования деятельности оказания услуг по дезинфекции, дезинсекции и дератизации.

Россияне стали брать больше денег по кредитным картам

Рост ключевой ставки ЦБ не ослабил спрос на кредитные карты. Клиенты стали чаще пользоваться беспроцентным периодом при оформлении таких продуктов.

🥳 Успейте купить онлайн-курсы по 3 290 рублей в честь Дня рождения школы «Клерка»! Акция действует до 22 июля

22 июля нашей школе пять лет! Мы хотим разделить этот праздник с вами, поэтому устраиваем суперакцию на онлайн-курсы. До понедельника, 22 июля, вы можете купить курсы по учету на маркетплейсах, финансовому анализу, ВЭД, работе на УСН и зарплате всего за 3 290 рублей.

🎂 Суперакция в честь Дня рождения школы «Клерка»! Онлайн-курсы по 3 290 рублей

Какой же праздник без подарков? 22 июля мы отмечаем наш первый юбилей — 5 лет школе «Клерка»! До понедельника, 22 июля, вы можете купить курсы по учету на маркетплейсах, финансовому анализу, ВЭД, работе на УСН и зарплате всего за 3 290 рублей. Успейте воспользоваться выгодным предложением!

🎂 Суперакция в честь Дня рождения школы «Клерка»! Онлайн-курсы по 3 290 рублей

⚡️ Итоги дня: Microsoft допустил глобальный технический сбой, в Москве «оранжевый» уровень из-за грозы, X5 начала доставлять посылки

Подготовили обзор главных событий дня — 19 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

КоАП РФ

Решено, кто будет рассматривать жалобы на постановления административных комиссий

Минюстом разработал проект закона с изменениями в КоАП по конкретизации полномочий по пересмотру постановлений по делам об административных правонарушениях.

Бизнес не прошел проверку по 115-ФЗ: возможно ли исправить ситуацию

Многие предприниматели считают, что решение банка не в пользу клиента после запроса документов по 115-ФЗ — это конечная точка бизнеса. Однако, это далеко не так: банки стараются выстраивать отношения по принципам долгосрочного сотрудничества и помогать компаниям. Например, Сбер позволяет продолжить ведение бизнеса после блокировки по 115-ФЗ, если клиент скорректирует свою деятельность. Как получить помощь в Сбере после такого решения рассказываем в статье.

Бизнес не прошел проверку по 115-ФЗ: возможно ли исправить ситуацию

Нюансы успешного делового общения с партнерами из Китая: правила, тонкости, особенности менталитета

Сегодня торговые контакты РФ и КНР вышли на новый уровень и развиваются быстрыми темпами. Поэтому вопрос правильного ведения переговоров с китайцами выходит на первый план. Чтобы найти общий язык, важно уважать своего собеседника, его принципы и привычки — только тогда можно получить положительные результаты и заключить выгодный контракт.

Нюансы успешного делового общения с партнерами из Китая: правила, тонкости, особенности менталитета

Интересные материалы

Страхование

Центробанк установил новые тарифы по страхованию опасных объектов

Нижняя граница тарифов по обязательному страхованию для большинства опасных предприятий снизится на 25%.