В России создается Госцентр по информационной безопасности банков

В России создается Госцентр по информационной безопасности банков

Российским банкам нужен Государственный центр реагирования на компьютерные инциденты, полагает исполнительный директор Ассоциации российских банков (АРБ) Валерий Шипилов. О планах создания такого центра он рассказал на VI Уральском форуме «Информационная безопасность банков» в Магнитогорске.

По всей видимости, такой Центр в России будет создан: эту идею поддержали первый зампред Центробанка Георгий Лунтовский, начальник Главного управления безопасности и защиты информации ЦБ РФ Олег Крылов, и представители Департамента национальной платежной системы ЦБ РФ.

Исходя из официального сообщения АРБ, Центр реагирования должен помочь оперативному взаимодействию и обмену информацией между кредитными организациями, регуляторами, банковскими ассоциациями и правоохранительными органами.

CNews обратился к Валерию Шипилову с просьбой уточнить сроки создания Центра, состав его будущих учредителей и принципы работы, однако, он отклонил просьбу о комментарии, сославшись на то, что «пока это просто инициатива».

В русском языке устойчивым словосочетанием «центр реагирования на компьютерные инциденты» обычно переводится аббревиатура CERT (Computer emergency response team). Так с 1988 г. после появления «червя Морриса» (одна из первых вредоносных программ, распространяющаяся по компьютерным сетям) обозначаются организации, оказывающие быструю и круглосуточную помощь при возникновении киберугроз.

Участники Форума «Информационная безопасность банков», слышавшие выступление Валерия Шипилова, и с которыми переговорил CNews, поняли его слова именно как намерение создать особый CERT для расследования банковских инцидентов. Однако, как указал в своем блоге присутствовавший на выступлении Шипилова ИБ-эксперт и популяризатор темы информационной безопасности Алексей Лукацкий, использование термина CERT для инициативы АРБ скорее неудачное.

По словам Лукацкого, исполнительный директор АРБ предложил госорганизацию, которая будет отслеживать не столько технологические угрозы, сколько «мошеннические транзакции, обмениваться списком мошенников (дропперов) и подставных юрлиц, рассылать правила для систем антифрода и выполнять другую аналогичную работу, которая явно не относится к техническому уровню».

«Хотя основную задачу "банковского CERT" Банк России видит в снижении числа инцидентов, методы решения он предлагает немного иные, чем безопасники привыкли, толкуя термин CERT», - пишет Лукацкий. Слово CERT - зарегистрированная торговая марка университета в Питтсбурге, и для включения этой аббревиатуры в свое название, ИБ-организация должна удовлетворять особым квалификационным требованиям корневого CERT.

Избегая исполнения особых требований для получения прав на это слово, ИБ-команды иногда прибегают к включению в свое название аббревиатуры CSIRT (команда реагирования на инциденты в компьютерной безопасности, Computer security incident response team).

Принципиальное условие вступления в глобальную систему CERT - это обмен информацией об ИБ-инцидентах, обнаруженных вредоносных программах, уязвимостях, методах защиты ИТ-систем и пр. Считается, что к этим информационным потокам получают равный доступ все участники программы.

На сайте корневого CERT указаны 82 организации, удовлетворяющих квалификационным требованиям, и имеющих право на использование бренда. Россия там представлена пока только CERT-GIB, принадлежащим компании Group IB, которая заявила, что CERT-GIB стал первым в Восточной Европе частным CERT. В нем в режиме 24/7/365 работают 15 сотрудников в Москве, Нью-Йорке и Сингапуре.

Помимо этого в России известны организации по ИБ-реагированию RU-CERT и GOV-CERT.RU. Первый обычно связывают с провайдером «Релком-Альфа», а создание второго приписывают 8 Центру ФСБ. Согласно заявлению на собственном сайте, GOV-CERT.RU специализируется на компьютерных инцидентах, возникающих в ИТ-системах органов госвласти России. Ни одна из этих организаций права на использование марки CERT не имеет.

Руслан Стоянов, глава отдела расследования компьютерных инцидентов «Лаборатории Касперского», занимающегося как раз банковской информационной безопасностью, говорил CNews, что его отдел мог бы претендовать на получение звания CERT, однако, пока не видит в этом необходимости. Известно, что «Лаборатория Касперского» и сама по себе участвует в информационном обмене между ИБ-компаниями.

Дмитрий Волков руководитель отдела расследования инцидентов информационной безопасности Group-IB (владельца единственного в России «официального» CERT), говорит, что специализированные банковские CERT - не редкость в мировой практике. Крупные международные банки (например, CITI, Raiffeisen, Royal Bank of Scotland) имеют собственные CERTы.

Первый серьезный вопрос, который необходимо решить перед созданием CERT - это вопрос доверия к организации, на базе которой он будет строиться: «Если нет доверия, то не будет информации об инцидентах». Например, от внешних для банка CERT, банкиры могут скрывать и сами факты инцидентов, так и их важные детали, без чего невозможно эффективно отреагировать. В России это чрезвычайно актуально, особенно когда об инциденте сразу становится известно надзорной организации, говорит Дмитрий Волков.

Другой серьезный вопрос - это компетенция для реагирования на инциденты. Созданный CERT должен иметь сильную исследовательскую команду. Без нее он станет «просто пылесосом для сбора общих сведений» и максимум, что от него можно будет получить - это статистика по инцидентам и запоздалые рекомендации. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

F6 запустила сервис SOC MDR для проактивной защиты от кибератак

Компания F6 представила новый сервис — SOC MDR (Managed Detection and Response), ориентированный на выявление и нейтрализацию киберугроз в реальном времени. Сервис разработан в ответ на рост числа и сложности атак и позволяет не только отслеживать подозрительную активность, но и оперативно реагировать на инциденты, включая изоляцию устройств и восстановление инфраструктуры.

Уязвим внешний периметр

По оценкам специалистов F6, 9 из 10 российских компаний имеют уязвимости на внешнем периметре — именно эти зоны всё чаще становятся точками входа для атакующих.

Новый сервис делает акцент на централизованном мониторинге внешней инфраструктуры — его сложнее организовать силами только внутренней ИБ-команды.

В рамках SOC MDR F6 не просто выявляет открытые сервисы, конфигурационные ошибки и уязвимости — каждая проблема проходит отдельную проверку на предмет возможной компрометации. Это позволяет убедиться, что злоумышленники не воспользовались обнаруженными «дырами».

Реакция без задержек

Отличие SOC MDR от классических SOC-моделей — в том, что команда F6 не ограничивается мониторингом, а сама принимает решения по реагированию. В случае инцидента специалисты изолируют атакованные устройства, блокируют учётные записи и инструменты, а при необходимости проводят восстановление инфраструктуры.

Внутренняя сеть — главный фронт

Как подчёркивают в F6, основной удар при целевых атаках приходится на внутреннюю сеть. И здесь критичны не столько сами средства защиты, сколько скорость реагирования и квалификация команды. Именно в этот момент традиционные SOC часто передают задачу клиенту — тогда как SOC MDR берёт её на себя.

Поддержка киберразведкой и расследование инцидентов

SOC MDR использует данные собственной системы киберразведки F6 Threat Intelligence, чтобы оперативно отслеживать новые тактики и инструменты атакующих. При этом сервис не конфликтует с уже внедрёнными у заказчика средствами ИБ — они могут быть интегрированы в общую архитектуру.

Кроме реагирования, SOC MDR обеспечивает полное расследование инцидентов — с разбором хронологии и анализом причин. Это помогает понять, откуда началась атака и насколько глубоко удалось проникнуть злоумышленникам, чтобы предотвратить повторные инциденты в будущем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru