Интернет и IT

Чем чреваты DDoS-атаки на финансовый сектор

Злоумышленники могут достаточно легко организовать DDoS-атаку, причём настолько сильную, что она на какое-то время приостановит работу даже очень крупной организации, создаст кризисную ситуацию, прервёт предоставление сервисов и сможет вызвать недовольство либо панику клиентов.
Чем чреваты DDoS-атаки на финансовый сектор

Происки конкурентов, месть обиженных клиентов, попытки шантажа, реализация отвлекающего манёвра в ходе взлома ИТ-систем банка — за очередной DDoS-атакой могут стоять самые разные мотивы злоумышленников. Особенность таких атак в том, что они делают ИТ-сервисы банка недоступными для клиентов — в нашу эпоху цифровизации это серьёзный риск, который чреват для банка не только репутационными потерями, но и оттоком клиентов и их вкладов, а также излишне пристальным вниманием со стороны регулятора. Свою точку зрения на проблемы, связанные с DDoS-атаками, и способы минимизации рисков от них высказал Рамиль Хантимиров, CEO и сооснователь компании StormWall.

В январе 2020 года мощнейшей в своей истории DDoS-атаке подвергся Сбербанк. По словам зампреда правления банка Станислава Кузнецова, она в 30 раз превосходила самую мощную DDoS-атаку, которая наблюдалась в течение всех предыдущих лет. Атака была выполнена с помощью автономных устройств Интернета вещей, отметил Кузнецов.

В июне 2021 года он заявил о стремительном росте количества DDoS-атак в первом квартале. Кузнецов связывает это с увеличением числа самых разных устройств, подключённых к интернету. Подавляющее большинство из них никак не защищено от несанкционированного воздействия извне. Захватив управление устройствами в свои руки, злоумышленники могут «достаточно легко организовать DDoS-атаку», причём настолько сильную, что она на какое-то время приостановит работу даже очень крупной организации, создаст кризисную ситуацию, прервёт предоставление сервисов и сможет «вызвать недовольство либо панику клиентов», уверен Кузнецов.

Банки становятся мишенями для DDoS-атак

Первые распределённые атаки, нацеленные на отказ интернет-ресурсов в обслуживании (Distributed Denial of Service, DDoS), были зафиксированы приблизительно в 1999 году. Тогда волна DDoS-атак накрыла огромное число сайтов, включая ресурсы крупнейших корпораций — CNN, eBay, Amazon и E-Trade.

Сегодня DDoS-атаки становятся всё более мощными и разрушительными. По нашему мнению, в результате развития сетей 5G уже в скором будущем мощность DDoS-атак увеличится, и хакеры смогут осуществлять атаки мощностью более 1 Гбит/с.

Наши опасения разделяют и в Сбербанке. «Использование технологии 5G фактически ставит новый уровень рисков в проведении DDOS-атак», — отметил Станислав Кузнецов.

Всё чаще целями злоумышленников становятся организации финансового сектора, которые в результате DDoS-атак терпят существенные потери — финансовые, коммерческие (в том числе из-за оттока клиентов), репутационные, регуляторные. Согласно прогнозу компании Boston Consulting Group, вероятность DDoS-атак на организации финансового сектора в 300 раз выше, чем на компании других секторов и отраслей промышленности.

По данным ФинЦЕРТ, в 2019–2020 годах целями DOS- и DDoS-атак на российские банки чаще всего становились системы ДБО и сервисы онлайн-банкинга, а также различные платёжные сервисы. В результате DDoS-атак наблюдалось прерывание функционирования этих сервисов, что, по мнению экспертов Банка России, говорит о целенаправленном характере таких атак.

Почему злоумышленники нацеливаются на банки

Средний ущерб от одной DDoS-атаки на банки в США составляет около 1,8 млн долл. Неудивительно, что столь ощутимые потери от атак на финансовые учреждения «вдохновляют на подвиги» немалое количество злоумышленников.

Некоторые из них организуют DDoS-атаки ради получения банального выкупа. Другие используют DDoS-атаки в качестве отвлекающего манёвра в ходе проведения ещё более опасных атак: пока специалисты по информационной безопасности концентрируются на отражении и устранении последствий DDoS-атаки, хакеры пытаются получить доступ к наиболее важным системам банка, чтобы, например, похитить персональные данные клиентов или осуществить мошеннические операции. Украденная информация позволяет хакерам получить доступ к счетам клиентов или провести иные незаконные транзакции.

Поскольку себестоимость организации мощных DDoS-атак невелика, их «заказчиками» могут стать не только закоренелые киберпреступники, но и, например, недовольные клиенты, жаждущие «возмездия», или нечестные конкуренты, желающие подпортить репутацию «соседям» по финансовому рынку.

В любом случае успешная атака может существенно усложнить банку жизнь, вызвав волну разочарования и отток клиентов — часть из них наверняка предпочтёт не связываться с организацией, которая не способна надёжно хранить их средства. Кроме того, к банкам, «пропускающим удар» DDoS, как правило, возникают серьёзные вопросы у регуляторов финансового рынка — и тогда угроза санкций с их стороны становится вполне реальной.

Типичные методы злоумышленников: DDoS-атаки с усилением («амплификацией») и ботнеты

Начиная с 2010 года, атаки с усилением («амплификацией») остаются одними из наиболее часто используемых видов DDoS-атак. Они используют уязвимости серверов DNS и других служб интернета. Путём ряда манипуляций эти уязвимости позволяют увеличить длину запроса в десятки раз, предоставляя злоумышленнику возможность создать очень мощный поток ложных запросов к серверу-жертве. Если атака будет проводиться с использованием нескольких тысяч уязвимых адресов, то отразить такую атаку окажется крайне сложно. В результате сервер-жертва будет не способен обрабатывать легальные запросы.

Несмотря на «солидный возраст», DDoS-атаки с амплификацией по-прежнему распространены. Например, в 2018 году ураган таких атак, использующих особенности протокола Memcache, накрыл множество европейских компаний.

Ещё одна популярная технология для организации DDoS-атак — ботнеты. Она базируется на создании сети заражённых устройств, состоящей не только из ПК и серверов, но и (причём всё чаще) различных гаджетов и устройств Интернета вещей.

Ботнеты позволяют организовывать очень мощные DDoS-атаки, в том числе одни из самых разрушительных в истории. Самые известные атаки были выполнены с использованием ботнета Mirai. Среди их жертв оказались некоторые ведущие банки Нидерландов, включая ING, ABN Amro и Rabobank.

Защита от DDoS-атак

Хорошая новость состоит в том, что самые общие рекомендации по организации защиты от DDoS-атак достаточно универсальны и не зависят от типов таких атак. Но есть и плохая новость: у злоумышленников появляются всё новые инструменты и технологии для проведения атак, существенно повышающие их эффективность.

К сожалению, стационарные решения, рассчитанные на операторов связи и хостинг-провайдеров, не смогут полностью обезопасить банк от DDoS-атак. Злоумышленникам не составит больших усилий создать экстремальную нагрузку на каналы связи, которыми пользуется финансовое учреждение, и «отрезать» его от клиентов.

Наилучшую на сегодняшний день защиту от DDoS-атак обеспечивают специализированные сервисы Anti-DDoS. Такие сервисы обеспечивают фильтрацию широкого круга атак, предоставляя клиентам очищенный от фальшивых запросов трафик. Что важно, сервисы Anti-DDoS быстро подключаются, обладают невысокой стоимостью приобретения и дальнейшего владения, при этом отличаются высокой пропускной способностью, что очень важно в условиях непрерывного нарастания мощности DDoS-атак.

После того, как решение Anti-DDoS выбрано и подключено, оно должно быть гармонично встроено в процессы обеспечения информационной безопасности, в противном случае оно не будет эффективно работать. Ещё одно необходимое условие эффективности защиты — тесное взаимодействие с провайдером сервиса Anti-DDoS, поскольку без регулярного обмена информацией со специалистами банка ему будет практически невозможно обезопасить финансовую организацию от DDoS-атак.

Очень важно также не останавливаться на достигнутом. Хакеры непрерывно совершенствуют свой арсенал средств и методов нападения. Кроме того, непрерывно модифицируются информационные системы финансовых учреждений, и если ещё вчера они были вполне надёжно защищены, то это вовсе не означает, что уже завтра в них не могут появиться уязвимости, которые снизят информационную безопасность банка. Необходимо постоянно отслеживать изменения в его ИТ-ландшафте и проверять эффективность системы информационной безопасности, включая защиту от DDoS-атак.

Начать дискуссию

В платежки ЖКХ хотят включить страховку жилья

Средняя стоимость страхового продукта будет составлять около 50 рублей в месяц. Владельцы жилья смогут отказаться от страховки.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

5 причин, из-за которых перестает расти прибыль

Любой бизнес измеряется размером прибыли. Но может случиться так, что продажи растут, а прибыль нет. Вся компания стала больше работать, больше продается товара или оказывается услуг, но финансовый результат не расте. Это плохая ситуация, потому что в бизнесе, что-то идет не так и возможно при прекращении роста продаж, прибыль будет сокращаться.

5 причин, из-за которых перестает расти прибыль

📱 НПД самозанятые могут платить двумя способами. В том числе как ЕНП. Но в «Мой налог» быстрее и надежнее, говорит бухгалтер

Плательщики налога на профессиональный доход могут выбрать способ уплаты: через ЕНП или приложение «Мой налог» (на КБК НПД).

2
Лучшие спикеры, новый каждый день

До 3 июня физлицам нужно отчитаться по иностранным счетам и электронным кошелькам. Есть исключения

Отчет в налоговую можно не представлять, если счета открыты в ЕАЭС и странах, которые участвуют в автоматическом обмене финансовой информацией с РФ.

Почему селлерам на маркетплейсах могут заблокировать выплаты

Продавцы на маркетплейсах периодически сталкиваются с блокировкой выплат. Узнайте, в чем причины и как вовремя получать свой доход от онлайн-площадки.

Суд запретил распространять вакансии с отметкой «только для славян»

Объявления о поиске сотрудников, в которых делается акцент на национальности кандидатов, нарушают интересы общества и государства.

Опытом делятся эксперты-практики, без воды

👴 Единственных учредителей ООО не освободят от взносов на ОПС. Иначе недобросовестные предприниматели будут перерегистрировать бизнес на пенсионеров, считает эксперт

В Минфин поступило предложение освободить от страховых взносов на ОПС директоров-единственных учредителей микробизнеса, которые к тому же – пенсионеры. Но Минфин ответил отказом.

Суд приостановил корпоративные права иностранной компании на Альфастрахование

Минфин через суд добился приостановки корпоративных прав кипрской организации на российскую страховую фирму.

Цифра дня. Про работу на пенсии

Почти треть трудящихся россиян собираются работать даже на пенсии.

Цифра дня. Про работу на пенсии

Какие есть модули 1С:ERP и для чего они нужны

В любой сфере эффективное управление бизнесом все больше зависит от информационных систем. Конфигурация 1С:ERP обладает широкими возможностями благодаря разным модулям и расширениям, которые дополняют ее типовые функции. Рассмотрим их подробнее.

Какие есть модули 1С:ERP и для чего они нужны
Проверки

Мораторий на проверки отменят для «наливаек» и магазинов с вейпами

Вячеслав Володин хочет отменить мораторий на проверки бизнеса, деятельность которого касается здоровья людей. Проверять начнут точки по продаже вейпов и алкогольных напитков в жилых домах.

Сеть кафе «АндерСон» должна налоговой больше 550 млн рублей

Бизнес платил сотрудникам серые зарплаты и применял подменные кассы для того, чтобы прятать от ФНС часть выручки.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

В январе-апреле дефицит бюджета составил 1,48 трлн рублей

Оборотные налоги и НДС превысили плановый уровень и принесли бюджету на 25,4% больше доходов.

Будет новый нацпроект по развитию экономики

Новый национальный проект «Эффективная и конкурентная экономика» планируется создать в ближайшие несколько месяцев, заявил кандидат на должность вице-премьера Александр Новак в ходе заседания комитета Госдумы по энергетике.

Кадры

5 платформ для онлайн-обучения персонала в бизнесе

Когда в компании собираются запустить онлайн-обучение, возникает вопрос, какую платформу для этого выбрать. По-другому они называются LMS (от англ. Learning Management System) — системы управления обучением.

5 платформ для онлайн-обучения персонала в бизнесе

Убытки прошлых лет и доначисление налога на прибыль: можно ли уменьшить доначисленный налог на прибыль на убыток прошлых лет?

По решению Арбитражного суда Московского округа от 1 декабря 2023 года № Ф05-25116/2023 по делу № А40-139251/2022, налогоплательщик имеет право требовать учета убытка, отраженного в налоговых декларациях, при доначислении налога на прибыль.

Как избежать штрафа за уточненку?

В пункте 17 Информационного письма Президиума Высшего Арбитражного Суда Российской Федерации от 17.03.2003 № 71 зафиксировано, что частично избежать штрафа возможно в том случае, если бухгалтер самостоятельно выявит ошибку и подаст уточненную декларацию. При этом, оплатила ли организация налог и пени — неважно.

Возможно ли освобождение от НДС при оказании образовательных услуг, но в сетевом формате?

Минфин уточнил, вправе ли организация применять освобождение от НДС при оказании услуг в сфере образования в сетевом формате.

Рестораны подняли цену бизнес-ланчей на 7%

Из-за роста цен на продукты и доставку рестораны вынуждены повышать стоимость бизнес-ланчей. Чтобы сохранить приемлемые для потребителей цены, общепит меняет рецептуру и закупает более дешевые продукты.

Интересные материалы

RPA: технология, которая меняет подход к автоматизации

RPA (Robotic Process Automation) — это технология, которая позволяет автоматизировать рутинные задачи и процессы, выполняемые человеком. Ее можно применять в различных областях, таких как финансы, бухгалтерия, HR, производство, логистика и другие.

RPA: технология, которая меняет подход к автоматизации