Банки

Информационная безопасность: как банки борются с хакерскими атаками

Первую волну атак банковская система информационная безопасность выдержала, но удары продолжаются и претерпевают качественные изменения. Нам есть чем ответить, но некоторые аспекты обеспечения безопасности требуют проработки.
688 216
Информационная безопасность: как банки борются с хакерскими атаками
Иллюстрация: Вера Ревина/Клерк.ру

2022 год выдался для банковских «безопасников» противоречивым и турбулентным.

С одной стороны, ИБ в целом – наиболее технологически независимая отрасльотечественной экономики, а с другой – это не всегда спасает, например, от DDoS-атак, утечек конфиденциальных данных или негативного влияния на банковский бизнес умышленных и случайных фактов воздействия пресловутого человеческого фактора, включая саботаж и социальную инженерию.

Это, если говорить о противоречивости. Турбулентность же вызвана ураганом кибератак на финансовые институты, а также уходом западных вендоров.

А кто же был по ту сторону баррикад?

Совет безопасности РФ в январе 2023 года дал четкий ответ на этот вопрос: «Ситуация в прошлом году характеризовалась существенным возрастанием масштаба и интенсивности деструктивного информационно-технического воздействия на информационную инфраструктуру страны, осуществляемого специальными службами иностранных государств и международными преступными сообществами».

Об импортазамещении

Как уже отмечалось, решения для ИБ у нас в во многом отечественные и по разным оценкам закрывают до 90% требуемого функционала. Это в среднем.

Но, с учетом специфики крупных финансовых организаций и тех условий, в которых оказались банкиры после февраля 2022 года, приходится констатировать, что все не так радужно.

Так, в конце июня Алексей Войлуков, вице-президент АБР, в интервью «Б.О» (здесь и далее – деловой журнал «Банковское обозрение» – прим. ред.) по итогам заседания Ассоциации, посвященной вопросам кибербезопасности, отметил:

«Основные сложности возникают при импортозамещении вычислительных систем и сетевого оборудования. Отечественных аналогов, применяемых для банковских систем, сейчас нет».

В частности, по его словам, оказался крайне актуальным вопрос создания межсетевых экранов экспертного уровня (NGFW).

Российские разработки межсетевых экранов формально закрывают базовые требования к функционалу, но реализовать с их помощью привычные для банковского сектора комплексные задачи не представляется возможным.

Если перевести эти слова в привычные для банкиров термины, то к концу 2022 года выяснилось, что необходимые инвестиции в создание отечественного NGFW для высоконагруженных финансовых систем составляют около 750 млн рублей.

Именно такой бюджет озвучила компания Positive Technologies, которая занимается разработкой собственного межсетевого экрана. Выпуск первой коммерческой версии намечен только на конец 2023 года.

При этом речь идет о создании исключительно ПО, про «железную» компоненту пока конкретики никто не озвучивает.

Серьезные инвестиции в R&D в NGFW осуществляют компании UserGate, InfoWatch ARMA и другие.

Об отраслевой специфике

Почему так дорого и нельзя ли в решениях классов NGFW, DLP и Cloud Security использовать open-source, удешевив разработку?

Иван Чернов, менеджер по развитию UserGate, объяснил в интервью «Б.О», почему это тупиковый путь: «Многие разработчики в начале своего развития в качестве основы решений имеют системы с открытым кодом. Такой подход оправдан на начальных этапах, мы тоже начинали с этого много лет назад, но быстро поняли, что продукты, разработанные с использованием такого подхода, могут содержать серьезные ограничения, неприемлемые для зрелых решений. Среди этих ограничений – проблемы, связанные со стабильностью и непредсказуемостью работы при масштабировании системы или росте инфраструктуры, ограничения в производительности. Главная же проблема связана с наличием уязвимостей в открытом исходном коде. В проектах используются целые цепочки сторонних зависимостей и библиотек, для которых крайне сложно провести аудит безопасности».

Добавим еще то, что от отдельно стоящего технологически независимого NGFW толку не так много.

Любому банку требуется экосистема продуктов кибербезопасности, которая содержит необходимые инструменты для комплексной защиты современной финансовой IT-инфраструктуры.

Подобный подход поможет соблюсти требования нового ГОСТ Р 57580.1-2017 и пока еще действующих норм PCI DSS, а также помочь при сборе и передаче информации об инцидентах ИБ через ФинЦЕРТ в НКЦКИ.

Кроме того, станет технически реализуемым выполнение указа Президента № 250 в области предоставления удаленного доступа ФСБ для мониторинга информационных систем кредитных организаций.

Поэтому вполне вероятно, что создание 10% недостающего функционала средств отечественных ИБ будет затратным и сложным вызовом для всей финансовой отрасли.

Нормативное регулирование

«С начала 2022 года вступило в силу положение Банка России № 716-П по управлению операционными рисками. Суть документа заключается в том, что банки должны оценивать риски, в том числе риски ИБ, а также резервировать собственные средства на случай их реализации. Но в реальности к отчетности банков по этому положению много вопросов», – рассказала «Б.О» Анастасия Харыбина, председатель Ассоциации АБИСС.

Помимо этого в октябре 2022 года вступили в силу положения Банка России № 787-П и № 779-П по операционной надежности (для кредитных и некредитных финансовых организаций), что делает процесс управления операционными рисками идеологически связанным с обеспечением операционной надежности.

В результате, на фоне внешних потрясений финансисты столкнулись с ситуацией, когда им нужно было перестраивать часть внутренних процессов и встраивать их в общую систему управления операционными рисками.

Плюс к этому, Банк России требует подтверждать безопасность не только средств защиты информации, но и прикладного ПО, которое обеспечивает проведение платежей.

До последнего времени это требование обеспечивалось анализом уязвимостей ПО (ОУД 4).

Сейчас же большинство банков склоняются к внедрению процессов безопасной разработки ПО (БРПО), благодаря чему минимизируется вероятность появления уязвимостей во всем жизненном цикле ПО за счет периодического проведения проверок безопасности.

Отдельного внимания заслуживает законотворчество о защите персональных данных и борьбе с социальной инженерией с использованием подменных телефонных номеров.

Какие кейсы можно выделить

Все перечисленное выше определило состав кейсов, которые приведены в таблице «Б.О» «202 проекта в 2022 году». Из них можно выделить следующие:

  • МКБ стал полноценным участником среды открытых банковских интерфейсов и получил опыт работы со стандартом безопасности Банка России СТО БР ФАПИ.СЕК-1.6-2020;

  • Почта Банк внедрил защиту от биометрических мошенничеств с использованием готовых фотографий и изображений с экранов мобильных устройств. Алгоритмы Liveness от VisionLabs проверяют, действительно ли человек находится перед камерой, а не его изображение;

  • РСХБ завершил уникальный по своим масштабам и срокам реализации проект по внедрению DLP-системы от компании Zecurion.

Что будет дальше? Атаки на банковский сектор продолжатся.

Это значит, что с новой силой будут проводиться технологические и научные изыскания в области ИБ. Для этого нужны профессиональные кадры, нужно собственное «железо».

А Банк России и другие регуляторы наверняка приготовили что-то новое в области регулирования, в частности в области цифрового рубля, Open API, биометрии, антифрода, а также защиты объектов критической информационной инфраструктуры.

Начать дискуссию

Банк ВТБ начал тестировать свою метавселенную

Разработка напоминает игру Roblox, в которой у пользователей есть свои цифровые личности.

131

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бухгалтеры

Зарабатывай с «Клерком». Реферальная программа Клерк.Партнер

Да-да, теперь и у нас появилась собственная реферальная программа. Вы можете рекомендовать наши курсы и вебинары и получать доход. 

Иллюстрация: Вера Ревина / Клерк.ру
1
375
Маркетплейсы

Банкам не нравится, что маркетплейсы проводят оплату через свои структуры

Ozon и Wildberries дают клиентам скидки, если они проводят оплату заказов через свои финансовые инструменты. Банки расценивают это как нарушение конкуренции и просят ЦБ внимательно следить за действия маркетплейсов.

Лучшие спикеры, новый каждый день
Акцизы

Акцизы на игристые вина повысят, но налог будет меньше запланированного

Совет Федерации решил снизить новые ставки акциза на игристые вина отечественного производства.

120
Экономика России

Прогноз Центробанка: доля безналичных платежей вырастет до 90%

По итогам 2023 года безналичные платежи составили 83% от всех расчетов. За несколько лет этот показатель будет 90%.

Банки

Экс-менеджеры банка «Открытие» заплатят 107 млрд рублей

Ответчики оплатят убытки при первой санации банка «Траст», которую проводило «Открытие».

Опытом делятся эксперты-практики, без воды
Экономика России

Инвестиции в экономику РФ выросли: на сколько и что повлияло

Правительство считает, что на рост инвестиций повлияли инвестиционные контракты, инфраструктурные кредиты и соглашение о защите капиталовложений.

Инспектор ФНС попала под суд за незаконный возврат налогов

Сотрудник налоговой незаконно вносила в базу ложные сведения о возврате невостребованных фиксированных платежей для иностранных граждан. Ущерб составил более 37 млн рублей.

Бесплатно с Счета-фактуры

Новые форматы счет-фактур и УПД: изменения

ФНС приказом от 19.12.2023 № ЕД-7-26/970@ закрепила новые форматы счета-фактуры и УПД. При этом до 1 апреля 2025 действует переходный период: организации могут применять старые формы документов. После этой даты будет обязательно использовать УПД и счет-фактуры из приложения к приказу № 970.

Новые форматы счет-фактур и УПД: изменения
Экономика России

ЦБ: мониторинг деловой активности остается вблизи максимумов

Несмотря на то, что предприятия зафиксировали снижение спроса, оценки бизнес-климата в стране достигают максимальных значений за 12 лет.

Земельный налог

Земельный налог за сельхозземли не всегда 0,3%

Ставка земельного налога 0,3% – это своего рода льгота. И чтобы она была, надо соблюдать условия.

Налоговая утвердила формат электронных банковских гарантий

Банкам разрешат давать бизнесу электронные гарантии и отправлять их в ФНС в электронной форме.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Бесплатно с Больничные

Новые правила обмена сведениями с СФР в 2024 году для больничных листов. Мини-курс

Как осуществляется обмен сведениями с СФР для больничных листов в 2024 году, разбираем в сегодняшнем мини-курсе.

Новые правила обмена сведениями с СФР в 2024 году для больничных листов. Мини-курс
Кадры

Стали известны первые контуры обновленного нацпроекта «Кадры»

Национальный проект «Кадры» стартует в России с 1 января 2025 года.

Экспорт

Экспортерам упростят процедуру подтверждения нулевой ставки НДС

Начиная со второго квартала 2025 года предпринимателям будет не нужно ставить отметки таможенных органов при дополнении реестра сведений по перевозочным документам.

Отчетность по МСФО

Вышел новый стандарт МСФО 18 «Представление и раскрытия в финансовых отчетах»

Новый стандарт МСФО (IFRS) 18 заменил собой принятый в 1997 году IAS 1 «Представление финансовой отчетности».

Обзоры новостей

⚡️ Итоги дня: Red Wings меняют название, Wildberries теперь продает машины, а за неправильное обращение с навозом будут наказывать

Подготовили обзор главных событий дня. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

122
Саморазвитие

Когда хобби становится работой: разговор об эмоциональном выгорании. Возможно ли получать удовольствие от обязанностей

Когда впервые ловишь себя на мысли, что любимое занятие уже приносит не только радость, но и стресс… скажем так, возникают смешанные чувства. Что-то вроде удивления, переходящего в легкое раздражение и имеющее примесь отрицания. «Как так? Ведь это ровно то, чем я всегда хотел заниматься, моя страсть, мой личный остров счастья в океане реальности, да еще и деньги платят!» — возмущается внутреннее «я». И тут же на сцену выходят дедлайны, ответственность, перегрузки, чужое мнение и неизбежные ожидания. Островку некомфортно, волны съедают прибрежную полосу.

Иллюстрация: Вера Ревина/Клерк.ру
Кадры

Росстат: сколько времени уходит на поиск работы у выпускника

Ведомство поделилось данными о трудоустройстве выпускников: способах и сколько в среднем на это уходит времени.

74

Интересные материалы

Ипотека

Минфин может повысить ставки на ипотеку: какую именно

Власти считают, что все задачи льготной программы уже выполнены, поэтому можно пересмотреть льготную ставку для тех, кто покупает жилье в ипотеку на Дальнем Востоке.