Банки

Информационная безопасность: как банки борются с хакерскими атаками

Первую волну атак банковская система информационная безопасность выдержала, но удары продолжаются и претерпевают качественные изменения. Нам есть чем ответить, но некоторые аспекты обеспечения безопасности требуют проработки.
Информационная безопасность: как банки борются с хакерскими атаками
Иллюстрация: Вера Ревина/Клерк.ру

2022 год выдался для банковских «безопасников» противоречивым и турбулентным.

С одной стороны, ИБ в целом – наиболее технологически независимая отрасльотечественной экономики, а с другой – это не всегда спасает, например, от DDoS-атак, утечек конфиденциальных данных или негативного влияния на банковский бизнес умышленных и случайных фактов воздействия пресловутого человеческого фактора, включая саботаж и социальную инженерию.

Это, если говорить о противоречивости. Турбулентность же вызвана ураганом кибератак на финансовые институты, а также уходом западных вендоров.

А кто же был по ту сторону баррикад?

Совет безопасности РФ в январе 2023 года дал четкий ответ на этот вопрос: «Ситуация в прошлом году характеризовалась существенным возрастанием масштаба и интенсивности деструктивного информационно-технического воздействия на информационную инфраструктуру страны, осуществляемого специальными службами иностранных государств и международными преступными сообществами».

Об импортазамещении

Как уже отмечалось, решения для ИБ у нас в во многом отечественные и по разным оценкам закрывают до 90% требуемого функционала. Это в среднем.

Но, с учетом специфики крупных финансовых организаций и тех условий, в которых оказались банкиры после февраля 2022 года, приходится констатировать, что все не так радужно.

Так, в конце июня Алексей Войлуков, вице-президент АБР, в интервью «Б.О» (здесь и далее – деловой журнал «Банковское обозрение» – прим. ред.) по итогам заседания Ассоциации, посвященной вопросам кибербезопасности, отметил:

«Основные сложности возникают при импортозамещении вычислительных систем и сетевого оборудования. Отечественных аналогов, применяемых для банковских систем, сейчас нет».

В частности, по его словам, оказался крайне актуальным вопрос создания межсетевых экранов экспертного уровня (NGFW).

Российские разработки межсетевых экранов формально закрывают базовые требования к функционалу, но реализовать с их помощью привычные для банковского сектора комплексные задачи не представляется возможным.

Если перевести эти слова в привычные для банкиров термины, то к концу 2022 года выяснилось, что необходимые инвестиции в создание отечественного NGFW для высоконагруженных финансовых систем составляют около 750 млн рублей.

Именно такой бюджет озвучила компания Positive Technologies, которая занимается разработкой собственного межсетевого экрана. Выпуск первой коммерческой версии намечен только на конец 2023 года.

При этом речь идет о создании исключительно ПО, про «железную» компоненту пока конкретики никто не озвучивает.

Серьезные инвестиции в R&D в NGFW осуществляют компании UserGate, InfoWatch ARMA и другие.

Об отраслевой специфике

Почему так дорого и нельзя ли в решениях классов NGFW, DLP и Cloud Security использовать open-source, удешевив разработку?

Иван Чернов, менеджер по развитию UserGate, объяснил в интервью «Б.О», почему это тупиковый путь: «Многие разработчики в начале своего развития в качестве основы решений имеют системы с открытым кодом. Такой подход оправдан на начальных этапах, мы тоже начинали с этого много лет назад, но быстро поняли, что продукты, разработанные с использованием такого подхода, могут содержать серьезные ограничения, неприемлемые для зрелых решений. Среди этих ограничений – проблемы, связанные со стабильностью и непредсказуемостью работы при масштабировании системы или росте инфраструктуры, ограничения в производительности. Главная же проблема связана с наличием уязвимостей в открытом исходном коде. В проектах используются целые цепочки сторонних зависимостей и библиотек, для которых крайне сложно провести аудит безопасности».

Добавим еще то, что от отдельно стоящего технологически независимого NGFW толку не так много.

Любому банку требуется экосистема продуктов кибербезопасности, которая содержит необходимые инструменты для комплексной защиты современной финансовой IT-инфраструктуры.

Подобный подход поможет соблюсти требования нового ГОСТ Р 57580.1-2017 и пока еще действующих норм PCI DSS, а также помочь при сборе и передаче информации об инцидентах ИБ через ФинЦЕРТ в НКЦКИ.

Кроме того, станет технически реализуемым выполнение указа Президента № 250 в области предоставления удаленного доступа ФСБ для мониторинга информационных систем кредитных организаций.

Поэтому вполне вероятно, что создание 10% недостающего функционала средств отечественных ИБ будет затратным и сложным вызовом для всей финансовой отрасли.

Нормативное регулирование

«С начала 2022 года вступило в силу положение Банка России № 716-П по управлению операционными рисками. Суть документа заключается в том, что банки должны оценивать риски, в том числе риски ИБ, а также резервировать собственные средства на случай их реализации. Но в реальности к отчетности банков по этому положению много вопросов», – рассказала «Б.О» Анастасия Харыбина, председатель Ассоциации АБИСС.

Помимо этого в октябре 2022 года вступили в силу положения Банка России № 787-П и № 779-П по операционной надежности (для кредитных и некредитных финансовых организаций), что делает процесс управления операционными рисками идеологически связанным с обеспечением операционной надежности.

В результате, на фоне внешних потрясений финансисты столкнулись с ситуацией, когда им нужно было перестраивать часть внутренних процессов и встраивать их в общую систему управления операционными рисками.

Плюс к этому, Банк России требует подтверждать безопасность не только средств защиты информации, но и прикладного ПО, которое обеспечивает проведение платежей.

До последнего времени это требование обеспечивалось анализом уязвимостей ПО (ОУД 4).

Сейчас же большинство банков склоняются к внедрению процессов безопасной разработки ПО (БРПО), благодаря чему минимизируется вероятность появления уязвимостей во всем жизненном цикле ПО за счет периодического проведения проверок безопасности.

Отдельного внимания заслуживает законотворчество о защите персональных данных и борьбе с социальной инженерией с использованием подменных телефонных номеров.

Какие кейсы можно выделить

Все перечисленное выше определило состав кейсов, которые приведены в таблице «Б.О» «202 проекта в 2022 году». Из них можно выделить следующие:

  • МКБ стал полноценным участником среды открытых банковских интерфейсов и получил опыт работы со стандартом безопасности Банка России СТО БР ФАПИ.СЕК-1.6-2020;

  • Почта Банк внедрил защиту от биометрических мошенничеств с использованием готовых фотографий и изображений с экранов мобильных устройств. Алгоритмы Liveness от VisionLabs проверяют, действительно ли человек находится перед камерой, а не его изображение;

  • РСХБ завершил уникальный по своим масштабам и срокам реализации проект по внедрению DLP-системы от компании Zecurion.

Что будет дальше? Атаки на банковский сектор продолжатся.

Это значит, что с новой силой будут проводиться технологические и научные изыскания в области ИБ. Для этого нужны профессиональные кадры, нужно собственное «железо».

А Банк России и другие регуляторы наверняка приготовили что-то новое в области регулирования, в частности в области цифрового рубля, Open API, биометрии, антифрода, а также защиты объектов критической информационной инфраструктуры.

Начать дискуссию

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

Большинство финансовых директоров перешли на эту должность из позиции бухгалтера. Разберемся, в чем принципиальные отличия в задачах финдира и главбуха, а также выясним, что необходимо бухгалтеру для перехода на новую позицию.

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

В России впервые промаркировали пиво для собак (фото)

В ходе эксперимента промаркирована партия пива для собак методом этикирования, код нанесен на крышку на производстве «Апиценна».

Лучшие спикеры, новый каждый день
Общество

Обучение детей станет более безопасным: утвержден первый ГОСТ на электронные учебные устройства

Росстандарт утвердил национальный стандарт ГОСТ Р 71345-2024 «Средства обучения. Устройства учебные электронные для детей общие требования».

Порядок заполнения электронного путевого листа

Путевые листы необходимы для учета и контроля работы водителя и транспортного средства. С 1 марта 2023 года их можно заполнять в электронном виде. Рассказываем о заполнении электронных путевых листов.

Порядок заполнения электронного путевого листа
Законопроекты

Госдума придумала, что делать с авторскими гонорарами иноагентов

Власти планируют заблокировать доходы от монетизации авторов и исполнителей, которые были признаны иностранными агентами. Их деньги будут лежать на специальном счете до тех пор, пока они не вернутся в Россию.

Опытом делятся эксперты-практики, без воды

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Для осуществления трудовой деятельности в России иностранным гражданам из «визовых» стран необходим полный комплект разрешительных документов. Кроме того, работодатели тоже обязаны в большинстве случаев оформлять различные разрешения для найма иностранцев на работу.

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Чтобы принять у доставки заказ, не обязательно знать его номер

Роспотребнадзор разъяснил, может ли принять заказанный и доставленный товар родственник или коллега, знакомый.

Инвестиции

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Ребят, срочно отодвигаем в сторону пивас и шашлык, берём рулетки и измеряем свои квартиры. Они уменьшились на 25%. Хорошо, что не наши, а в среднем в новостройках за 5 лет. Лукойл обвалился на 3%, выплатив 6% дивидендов. Рубль не стал обваливаться, новые облигации на паузе, а я продал Газпром и рассказал о самом интересном, что произошло за неделю.

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Нужно ли платить налоги при выходе из ООО

Налоговые последствия выхода участника из ООО: в каких случаях и какие налоги будет необходимо уплатить.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример

По каждому принятому сотруднику нужно отчитаться в СФР — заполнить подраздел 1.1 формы ЕФС-1. Даём пошаговую инструкцию для отчётов 2024 года.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример
Экономика России

Поставлена задача войти в число 25 ведущих стран мира по роботизации

Для достижения национальной цели «Устойчивая и динамичная экономика» президент поставил задачу по плотности роботизации.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

📕 💪 Акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

Успейте купить топовые курсы «Клерка» за 3 690 рублей до 13 мая! Для акции мы выбрали нужные для бухгалтера онлайн-курсы: они помогут освоить востребованные навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1

🔥 Акция «Не МАЙся — заниМАЙся!»: топовые онлайн-курсы по 3 690 рублей

До 13 мая вы можете купить лучшие онлайн-курсы «Клерка» по учету на маркетплейсах, финансовому моделированию, ВЭД, зарплате и бухгалтерии с нуля за 3 690 рублей!

КоАП РФ

Таможенная служба назвала самые распространенные предметы правонарушений

По линии административного производства таможенные органы ФТС России возбудили 40 625 дел. Из них почти половина приходится на юридических лиц — 17 923.

ИП на упрощенке переехал в новый регион: как платить налог и сдавать отчетность. Риски фиктивной миграции

Встать на учет в качестве индивидуального предпринимателя можно только в ИФНС по месту жительства гражданина. Рассказываем, что делать ИП на УСН при смене адреса проживания: как встать на учет, куда отчитываться и платить «упрощенный» налог, какие ставки применять, какие риски могут возникнуть.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

Опубликован отчет о бесплатной юридической помощи за прошлый год

Минюст подготовил доклад о реализации государственной политики в области обеспечения граждан РФ бесплатной юридической помощью в 2023 году.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах

Рассказываем, в чем особенность приема оплаты по СБП в сфере услуг — в фитнес-центрах, салонах, автосервисах и на автомойках — и как удобно его организовать.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах
3
Новости ФНС

ФНС изменила сроки публикации о задолженностях в открытом доступе

Важная информация.

Интересные материалы

Инвестиции

Что такое оферта по облигациям, когда это хорошо, а когда плохо

Каждый, кто инвестирует в облигации, рано или рано сталкивается с таким понятием как оферта — законной возможностью для эмитента переобуться на лету. Придумали её явно не для того, чтобы инвестором жить было лучше, но веселее — уж точно. Смотрим, когда это гуд, какие бывают типы оферты, разбираемся в подводных камнях.

Что такое оферта по облигациям, когда это хорошо, а когда плохо