Банки

Информационная безопасность: как банки борются с хакерскими атаками

Первую волну атак банковская система информационная безопасность выдержала, но удары продолжаются и претерпевают качественные изменения. Нам есть чем ответить, но некоторые аспекты обеспечения безопасности требуют проработки.
Информационная безопасность: как банки борются с хакерскими атаками
Иллюстрация: Вера Ревина/Клерк.ру

2022 год выдался для банковских «безопасников» противоречивым и турбулентным.

С одной стороны, ИБ в целом – наиболее технологически независимая отрасль отечественной экономики, а с другой – это не всегда спасает, например, от DDoS-атак, утечек конфиденциальных данных или негативного влияния на банковский бизнес умышленных и случайных фактов воздействия пресловутого человеческого фактора, включая саботаж и социальную инженерию.

Это, если говорить о противоречивости. Турбулентность же вызвана ураганом кибератак на финансовые институты, а также уходом западных вендоров.

А кто же был по ту сторону баррикад?

Совет безопасности РФ в январе 2023 года дал четкий ответ на этот вопрос: «Ситуация в прошлом году характеризовалась существенным возрастанием масштаба и интенсивности деструктивного информационно-технического воздействия на информационную инфраструктуру страны, осуществляемого специальными службами иностранных государств и международными преступными сообществами».

Об импортазамещении

Как уже отмечалось, решения для ИБ у нас в во многом отечественные и по разным оценкам закрывают до 90% требуемого функционала. Это в среднем.

Но, с учетом специфики крупных финансовых организаций и тех условий, в которых оказались банкиры после февраля 2022 года, приходится констатировать, что все не так радужно.

Так, в конце июня Алексей Войлуков, вице-президент АБР, в интервью «Б.О» (здесь и далее – деловой журнал «Банковское обозрение» – прим. ред.) по итогам заседания Ассоциации, посвященной вопросам кибербезопасности, отметил:

«Основные сложности возникают при импортозамещении вычислительных систем и сетевого оборудования. Отечественных аналогов, применяемых для банковских систем, сейчас нет».

В частности, по его словам, оказался крайне актуальным вопрос создания межсетевых экранов экспертного уровня (NGFW).

Российские разработки межсетевых экранов формально закрывают базовые требования к функционалу, но реализовать с их помощью привычные для банковского сектора комплексные задачи не представляется возможным.

Если перевести эти слова в привычные для банкиров термины, то к концу 2022 года выяснилось, что необходимые инвестиции в создание отечественного NGFW для высоконагруженных финансовых систем составляют около 750 млн рублей.

Именно такой бюджет озвучила компания Positive Technologies, которая занимается разработкой собственного межсетевого экрана. Выпуск первой коммерческой версии намечен только на конец 2023 года.

При этом речь идет о создании исключительно ПО, про «железную» компоненту пока конкретики никто не озвучивает.

Серьезные инвестиции в R&D в NGFW осуществляют компании UserGate, InfoWatch ARMA и другие.

Об отраслевой специфике

Почему так дорого и нельзя ли в решениях классов NGFW, DLP и Cloud Security использовать open-source, удешевив разработку?

Иван Чернов, менеджер по развитию UserGate, объяснил в интервью «Б.О», почему это тупиковый путь: «Многие разработчики в начале своего развития в качестве основы решений имеют системы с открытым кодом. Такой подход оправдан на начальных этапах, мы тоже начинали с этого много лет назад, но быстро поняли, что продукты, разработанные с использованием такого подхода, могут содержать серьезные ограничения, неприемлемые для зрелых решений. Среди этих ограничений – проблемы, связанные со стабильностью и непредсказуемостью работы при масштабировании системы или росте инфраструктуры, ограничения в производительности. Главная же проблема связана с наличием уязвимостей в открытом исходном коде. В проектах используются целые цепочки сторонних зависимостей и библиотек, для которых крайне сложно провести аудит безопасности».

Добавим еще то, что от отдельно стоящего технологически независимого NGFW толку не так много.

Любому банку требуется экосистема продуктов кибербезопасности, которая содержит необходимые инструменты для комплексной защиты современной финансовой IT-инфраструктуры.

Подобный подход поможет соблюсти требования нового ГОСТ Р 57580.1-2017 и пока еще действующих норм PCI DSS, а также помочь при сборе и передаче информации об инцидентах ИБ через ФинЦЕРТ в НКЦКИ.

Кроме того, станет технически реализуемым выполнение указа Президента № 250 в области предоставления удаленного доступа ФСБ для мониторинга информационных систем кредитных организаций.

Поэтому вполне вероятно, что создание 10% недостающего функционала средств отечественных ИБ будет затратным и сложным вызовом для всей финансовой отрасли.

Нормативное регулирование

«С начала 2022 года вступило в силу положение Банка России № 716-П по управлению операционными рисками. Суть документа заключается в том, что банки должны оценивать риски, в том числе риски ИБ, а также резервировать собственные средства на случай их реализации. Но в реальности к отчетности банков по этому положению много вопросов», – рассказала «Б.О» Анастасия Харыбина, председатель Ассоциации АБИСС.

Помимо этого в октябре 2022 года вступили в силу положения Банка России № 787-П и № 779-П по операционной надежности (для кредитных и некредитных финансовых организаций), что делает процесс управления операционными рисками идеологически связанным с обеспечением операционной надежности.

В результате, на фоне внешних потрясений финансисты столкнулись с ситуацией, когда им нужно было перестраивать часть внутренних процессов и встраивать их в общую систему управления операционными рисками.

Плюс к этому, Банк России требует подтверждать безопасность не только средств защиты информации, но и прикладного ПО, которое обеспечивает проведение платежей.

До последнего времени это требование обеспечивалось анализом уязвимостей ПО (ОУД 4).

Сейчас же большинство банков склоняются к внедрению процессов безопасной разработки ПО (БРПО), благодаря чему минимизируется вероятность появления уязвимостей во всем жизненном цикле ПО за счет периодического проведения проверок безопасности.

Отдельного внимания заслуживает законотворчество о защите персональных данных и борьбе с социальной инженерией с использованием подменных телефонных номеров.

Какие кейсы можно выделить

Все перечисленное выше определило состав кейсов, которые приведены в таблице «Б.О» «202 проекта в 2022 году». Из них можно выделить следующие:

  • МКБ стал полноценным участником среды открытых банковских интерфейсов и получил опыт работы со стандартом безопасности Банка России СТО БР ФАПИ.СЕК-1.6-2020;

  • Почта Банк внедрил защиту от биометрических мошенничеств с использованием готовых фотографий и изображений с экранов мобильных устройств. Алгоритмы Liveness от VisionLabs проверяют, действительно ли человек находится перед камерой, а не его изображение;

  • РСХБ завершил уникальный по своим масштабам и срокам реализации проект по внедрению DLP-системы от компании Zecurion.

Что будет дальше? Атаки на банковский сектор продолжатся.

Это значит, что с новой силой будут проводиться технологические и научные изыскания в области ИБ. Для этого нужны профессиональные кадры, нужно собственное «железо».

А Банк России и другие регуляторы наверняка приготовили что-то новое в области регулирования, в частности в области цифрового рубля, Open API, биометрии, антифрода, а также защиты объектов критической информационной инфраструктуры.

73%

Старт обучения 1 апреля 2025

Финансовый менеджмент

Управление финансами для бухгалтера и руководителя: Освойте за 4 месяца финансовый менеджмент, который нужен сейчас любой компании! Диплом профпереподготовки на 256 ак. часов

Записаться

Начать дискуссию


Похожие материалы

ЦБ определил алгоритм оценки долговой нагрузки при увеличении платежей по кредиту

При увеличении среднемесячного платежа по потребительскому займу (кредиту) микрофинансовые организации (МФО) должны ориентироваться на предыдущие значения, рассчитанные в рамках обязательных процедур. Это исключает учет изменений, связанных с просрочками или льготными периодами.

Ставки по вкладам

17 банков из топ-20 снизили ставки по вкладам за первую половину марта

В марте банки активно меняли условия по депозитам. В частности, в течение первой половины марта 2025 года 17 банков из топ-20 понизили ставки по вкладам.

Инвестиции

Более половины россиян интересуются покупкой инвестмонет

51,7% опрошенных рассматривают возможность инвестирования в монеты из драгметаллов уже в этом году, 36,3% еще не определились, будут ли приобретать инвестмонеты на горизонте года, а 11,9% совсем не рассматривают такой возможности.

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

💳 ЦБ разграничил действие самозапрета на кредиты: можно ограничить новые займы, сохранив доступ к старым картам

Самозапрет на оформление новых кредитов не затрагивает операции по старым кредитным картам. Регулятор подтвердил это в официальном документе.

Платежные системы

Оплата по QR будет доступна клиентам Сбера в Турции

Сбер проводит тестирование оплаты покупок в Турции через свое мобильное приложение с использованием QR-кодов. Уже начато внедрение данной функции в СберБанк Онлайн. Полноценный запуск для всех клиентов запланирован на конец марта.

Ценные бумаги

Яндекс планирует выпустить биржевые облигации

МКПАО «Яндекс», головная компания группы Яндекса, намерена выпустить биржевые неконвертируемые облигации. Программу облигаций и проспект ценных бумаг утвердил совет директоров Яндекса.

Ольга

НС и ПЗ на гражданку Беларуси

Подскажите в продолжение вот этого вопроса: https://www.klerk.ru/consultations/kak-oformit-grazdanku-belarusi-v-stat-20616/, 1с зуп начисляет взнос на НС и ПЗ, на...

Читать полностью

Эксперт:

Надежда Камышева

Надежда Камышева
Эксперт

Добрый вечер.

Если было подано заявление о выборе законодательства об обязательном социальном страховании Республики Беларусь, то взносы по НС...

Читать полностью

Бегаю в 5 утра, проверяю контрагентов каждый день – что ещё вам нужно для уверенности?

Сервис «Проверка контрагентов» теперь обновляется каждый день. Доступна бухгалтерская отчётность, лицензии и другие важные данные. Бесплатно, удобно и актуально.

Бегаю в 5 утра, проверяю контрагентов каждый день – что ещё вам нужно для уверенности?
43

О первичных учетных документах, обязательных реквизитах и оптимальной схеме документооборота

Уж сколько раз твердили миру…

Инвестиции

Недвижка подорожала до максимума, рубль сильно укрепился. Ипотека, дивиденды, облигации, крипта и другие новости. Воскресный инвестдайджест

Всем желающим купить первичную недвижку лучше присесть. Она подорожала до максимумов, спасибо льготной ипотеке. Но есть и хорошие новости для фанатов крепкого рубля и дивидендов.

Недвижка подорожала до максимума, рубль сильно укрепился. Ипотека, дивиденды, облигации, крипта и другие новости. Воскресный инвестдайджест

Что делать, если ФНС не возвращает проценты?

Рассмотрим возврат процентов на сумму излишне взысканных денежных средств.

Точка безубыточности: где заканчивается боль и начинается кайф

Варианты расчёта точки безубыточности.

Точка безубыточности: где заканчивается боль и начинается кайф

Экспертный анализ: Как мебельщикам защититься от потребительских исков? Разбор решения Павлово-Посадского суда

23 июля 2024 года Павлово-Посадский городской суд Московской области отказал потребителю в иске к Индивидуальному предпринимателю Р. (производителю мебели) о взыскании 562 тыс. руб. неустойки, 50 тыс. руб. морального вреда и других требований.

В новых регионах запустят пилотный проект по охране интеллектуальной собственности

Минэкономразвития и Роспатент запустят пилотный проект по охране интеллектуальной собственности в воссоединенных регионах.

Роспатент: за шесть лет российский бизнес удвоил аренду успешных отечественных брендов

За 12 месяцев 2024 года зарегистрировал более 8,2 тыс. распоряжений правом по договорам коммерческой концессии в отношении товарных знаков. Количество сделок франчайзинга таким образом увеличилось на 18%. Их инициаторами стали отечественные предприниматели, которые тиражируют эффективные бизнес-проекты.

МВД: «сдача аккаунта в аренду – билет в мир киберпреступности». Полиция придет к его формальному владельцу

Сегодня в сети можно встретить многочисленные предложения сдать свой аккаунт в мессенджерах в аренду за вознаграждение. Это очередной способ «легкого» заработка, который может привести к серьезным последствиям, предупреждает киберполиция МВД.

Росреестр опроверг введение нового налога на хозпостройки

Недавно в ряде СМИ появились сообщения о том, что с 1 марта 2025 года в России якобы ввели обязательный налог на отдельные капитальные строения, расположенные на территории дачных участков (дома, бани, гаражи и т.д.).

Ведение бизнеса

Яндекс Еда зафиксировала абсолютный рекорд заказов 8 Марта

В Международный женский день Яндекс Еда впервые выполнила более 1 млн заказов за день. Это самый высокий показатель за всю историю сервиса в России.

Счетная палата установила рекордный экономический эффект от своей деятельности в прошлом году

Счетная палата приступила к подведению итогов своей деятельности в 2024 году. 13 марта годовой отчет о работе ведомства был представлен председателем СП Борисом Ковальчуком на комитете Совета Федерации по бюджету и финансовым рынкам.

⚡ Золото против санкций: почему мир бросает доллар и выкупает весь металл? Когда же он устанет расти?

Пока Китай, Ближний Восток и Латинская Америка загружают резервы золотом, аналитики предрекают $3000 за унцию. Но что произойдет, если крупнейшие покупатели просто исчезнут?

⚡ Золото против санкций: почему мир бросает доллар и выкупает весь металл?  Когда же он устанет расти?

Интересные материалы

Инвестиции

Пополнил брокерский счёт на 200 000 в марте. Что купил? Часть 1

Вот и середина марта, значит четверть плана на год выполнена, ведь в марте снова удалось пополнить портфель на 200 000 рублей. Рынок находится в ожидании позитивных новостей, а покупки ждут, когда я про них расскажу. Время настало. Кроме пополнения также пришли купоны и вычет по ИИС, удалось неплохо пошопиться.

Пополнил брокерский счёт на 200 000 в марте. Что купил? Часть 1