Банки

Мошенники атакуют банки

Для комплексной оценки состояния безопасности современной ИТ-инфра-структуры банка эксперту необходимы вспомогательные инструменты. Если сравнивать с автомобилем, то еще 15-20 лет назад опытный водитель мог самостоятельно провести почти полную техническую диагностику, а для оценки состояния современной машины нужны специализированные устройства и помощь высококвалифицированного специалиста. Подобным образом сейчас обстоят дела и с оценкой состояния ИБ банков и финансовых организаций.
278 0

Могут ли тесты на проникновение выявить все уязвимости?

Для комплексной оценки состояния безопасности современной ИТ-инфра-структуры банка эксперту необходимы вспомогательные инструменты. Если сравнивать с автомобилем, то еще 15-20 лет назад опытный водитель мог самостоятельно провести почти полную техническую диагностику, а для оценки состояния современной машины нужны специализированные устройства и помощь высококвалифицированного специалиста. Подобным образом сейчас обстоят дела и с оценкой состояния ИБ банков и финансовых организаций.

ИНСАЙДЕРЫ - ГЛАВНАЯ ПРОБЛЕМА

Существует мнение, что лучшей оценкой защищенности информационных систем компании является проведение теста на проникновение. Он позволяет выявить уязвимости при помощи сканеров защищенности и в последующем моделировать внешнюю или внутреннюю атаку на информационные активы компании. Если «взломать» систему не удается, компания делает вывод о надежной защищенности своих ресурсов. В противном случае устраняются выявленные уязвимости и считается, что опасности нет. Но это, к сожалению, не так!

В ходе теста на проникновение выявляются возможности намеренного обхода системы защиты злоумышленниками. Ими могут быть как сторонние лица, так и сами сотрудники компании. При этом лишь небольшое количество авторских методик проведения тестов на проникновение ставит перед собой задачу не только моделирования атаки со стороны внутренних и внешних злоумышленников, но и от лица легального пользователя с заранее установленным набором прав. Такие атаки предполагают «пробу на зуб» системы защиты с рабочей станции пользователя либо с ноутбука, подключенного в ту или иную сетевую розетку.

Для небольших компаний этим способом возможно оценить потенциальную угрозу, исходящую от всех групп пользователей, имеющих разные права доступа к системе. Но стоимость тестов на проникновение будет многим не по карману. Поэтому большинство компаний, заказывающих тест, либо исключают из границ работ моделирование атаки изнутри, либо заказывают проведение атаки от лица одного или нескольких пользователей с наиболее «интересными» правами доступа. Но важно помнить и об остальных пользователях. К наиболее часто встречающимся инцидентам по вине сотрудников компании можно отнести следующие:
•   отправка конфиденциальной информации через социальные сети, ICQ.и web-почту;
•   случайные утечки конфиденциальной информации из общедоступных папок («файловых помоек»);
•   необоснованная выгрузка администраторами значительных объемов конфиденциальной информации из баз данных (БД);
несанкционированные транзакции с БД в обход имеющихся систем ИБ;
•  ведение сотрудниками собственной деятельности в ущерб интересам компании.

СТРАТЕГИЯ ЗАЩИТЫ

Очевидно, что значительное число угроз и уязвимостей, к которым приводят вышеописанные инциденты, не могут быть выявлены одними тестами на проникновение. Нужна комплексная оценка состояния безопасности и построение грамотных механизмов защиты. Мы разработали модульную услугу «Экспертный консалтинг по информационной безопасности» для решения этих задач. Она содержит обширный набор опций, из которых можно выбрать необходимые:

•   экспертное обследование организационных и технических механизмов защиты;
•   разработка долгосрочной программы развития (стратегии) ИБ;
•  инструментальный анализ защищенности информационной системы компании (включая тест на проникновение);
•  анализ защищенности компании с использованием методов социальной инженерии;
•   интеллектуальный автоматизированный анализ файловых ресурсов открытого доступа с целью выявления конфиденциальной информации;
•  анализ рисков ИБ;
•   инструментальный анализ запросов к БД компании при помощи системы специализированного мониторинга;
•  инструментальный анализ утечек конфиденциальной информации с использованием скрытой системы мониторинга каналов коммуникаций.

В отличие от тестов на проникновение такой подход охватывает всю систему ИБ компании. Для каждого заказчика выбирается оптимальный набор опций, который позволяет выявить проблемы различной степени важности и построить сбалансированную систему защиты, избегая необоснованных финансовых затрат. При этом размер вложений оказывается значительно ниже возможных потерь, связанных с инцидентами ИБ.

СПРАВКА

По статистике компании «Инфосистемы Джет», в 2010 г. более 74% инцидентов в российских компаниях были связаны со злонамеренными или случайными действиями самих сотрудников компании, обладающих различными правами доступа. Показательно, что около 25% инцидентов связано с действиями администраторов, которые в большинстве случаев исключаются из числа потенциальных злоумышленников.

Начать дискуссию

Акция ко Дню главбуха! Онлайн-курсы по учету на маркетплейсах, финмоделированию, ФСБУ и зарплате за 3690 рублей!

21 апреля — День главного бухгалтера. Мы поздравляем коллег и делаем скидку на онлайн-курсы, которые помогут вам продолжать профессиональное развитие! До 22 апреля включительно онлайн-курсы по учету на маркетплейсах, ФСБУ, зарплате и финмоделированию за 3690 рублей!

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Долги банкротов побили антирекорд

За 2023 год суд признал порядка 7,3 тысяч компаний несостоятельными. Их задолженность достигла 3,98 трлн рублей.

УК РФ

Следователи смогут получать доступ к телефонным переговорам до санкции суда

МВД в рамках выполнения поручений правительства разработало изменения в Уголовно-процессуальный кодекс.

Лучшие спикеры, новый каждый день

Роспотребнадзор разъяснил, что считается вынужденным отказом пассажира от полета и тогда вернут деньги

В связи с периодическими сообщениями о задержках или отменах авиарейсов авиаперевозчиками Роспотребнадзор без привязки к причинам таких задержек и отмен обратил внимание на ряд моментов.

Мартышкин портфель. Итоги восьмого месяца инвестиционного эксперимента

Закончился восьмой месяц эксперимента с мартышкиным портфелем против народного портфеля. В нём смотрим, получится ли портфелю из случайных 10 акций РФ обогнать портфель из 10 самых популярных у частных инвесторов «народных» акций.

Мартышкин портфель. Итоги восьмого месяца инвестиционного эксперимента

Статистика Яндекса помогла оспорить упущенную выгоду

Между организацией и индивидуальным предпринимателем был заключен договор франшизы, в рамках которого ИП получил право использования товарного знака в целях открытия бутиков для реализации косметической продукции.

Опытом делятся эксперты-практики, без воды

О госзакупках простым языком

Сегодня, как и было обещано, хочу поделиться с вами обновлениями в системе государственных закупок.

УК РФ

МВД хочет приостанавливать денежные переводы в рамках уголовного преследования

Силовые структуры смогут приостанавливать такие переводы на 10 дней.

Банки

Банки обяжут за 24 часа предоставлять в МВД данные о переводе электронных денег

Министерство внутренних дел разработало проект соответствующего федерального закона.

240
Банки

Киргизский Finca Bank приостановит зачисление переводов из «Сбера» и «Тинькофф»

Ограничения начнут действовать в мае.

235

⚡️Меняем тарифы на «Клерке». Успейте подключить безлимитные консультации

У нас молния. С понедельника на «Клерке» произойдут изменения. Тарифов с безлимитными консультациями больше не будет. Хотите безлимит? Подключайте тариф на год или на полтора прямо сейчас.

Иллюстрация: Вера Ревина / «Клерк»
Самозанятые

👵 Чтобы заработать пенсию, самозанятые должны платить добровольные взносы. Но не обязаны, уточняет наш эксперт

В стаж для пенсии идет период работы, если за этот период начисляют и уплачивают взносы. За работников взносы платит работодатель, ИП сами платят свои взносы. А самозанятые не платят.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Экономика России

Официально: сколько в России ресторанов, кафе и баров

Росстат привел статистику за 2023 год по местам общепита.

Налоговая подсмотрит за вами через камеры, если понадобится. 🎥«Ночной бухгалтер» № 1668

Улыбнитесь, вас скрывает скрытая камера! А может и не скрытая, а просто камера наблюдения на улице. Корреспондент «Клерка» узнала о любопытном способе налоговиков проверять ваш бизнес.

Иллюстрация: создана при помощи ИИ playground.com / Елена Балаклицкая

КС РФ: иногда УК должна продолжать управление домом и после прекращения договора

Конституционный Суд уточнил порядок прекращения обязательств компании (УК) по управлению многоквартирным домом.

Банкротство

Новое постановление КС: как теперь платить налоги при банкротстве компании

Чтобы не получать требования о взыскании убытков от налоговиков или других кредиторов, арбитражный управляющий должен согласовать интересы сторон в суде, который определит порядок выплат при банкротстве организации.

Бухгалтеры

❗️ Оформите подписку «Клерк.Премиум» со скидкой 50%! В понедельник цена вырастет

До 22 апреля вы можете купить подписку «Клерк.Премиум» на 12 месяцев со скидкой 50% за 9900 рублей. Успейте получить доступ к образовательным материалам «Клерка» по старой цене.

Больничные

Как бывшим контрактникам считать стаж для оплаты больничного

Военная служба по контракту входит в стаж для больничного.

Самозанятый написал жалобу на руководителя в трудовую? А так можно было?

Привет, это налоговый юрист для бизнеса и СЕО «Патрикеев и партнеры» Павел Патрикеев. И я никогда не думал, что тема переквалификации будет окутана такими интригами.

Самозанятый написал жалобу на руководителя в трудовую? А так можно было?
1
246

Интересные материалы

Обзоры новостей

⚡️ Итоги дня: сотрудники не хотят терпеть токсичных начальников, глава Willdberries стала обедневшим миллиардером, в Москве будет шторм, а Питер завалит снегом

Подготовили обзор главных событий дня. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

220