В России создается Госцентр по информационной безопасности банков

В России создается Госцентр по информационной безопасности банков

Российским банкам нужен Государственный центр реагирования на компьютерные инциденты, полагает исполнительный директор Ассоциации российских банков (АРБ) Валерий Шипилов. О планах создания такого центра он рассказал на VI Уральском форуме «Информационная безопасность банков» в Магнитогорске.

По всей видимости, такой Центр в России будет создан: эту идею поддержали первый зампред Центробанка Георгий Лунтовский, начальник Главного управления безопасности и защиты информации ЦБ РФ Олег Крылов, и представители Департамента национальной платежной системы ЦБ РФ.

Исходя из официального сообщения АРБ, Центр реагирования должен помочь оперативному взаимодействию и обмену информацией между кредитными организациями, регуляторами, банковскими ассоциациями и правоохранительными органами.

CNews обратился к Валерию Шипилову с просьбой уточнить сроки создания Центра, состав его будущих учредителей и принципы работы, однако, он отклонил просьбу о комментарии, сославшись на то, что «пока это просто инициатива».

В русском языке устойчивым словосочетанием «центр реагирования на компьютерные инциденты» обычно переводится аббревиатура CERT (Computer emergency response team). Так с 1988 г. после появления «червя Морриса» (одна из первых вредоносных программ, распространяющаяся по компьютерным сетям) обозначаются организации, оказывающие быструю и круглосуточную помощь при возникновении киберугроз.

Участники Форума «Информационная безопасность банков», слышавшие выступление Валерия Шипилова, и с которыми переговорил CNews, поняли его слова именно как намерение создать особый CERT для расследования банковских инцидентов. Однако, как указал в своем блоге присутствовавший на выступлении Шипилова ИБ-эксперт и популяризатор темы информационной безопасности Алексей Лукацкий, использование термина CERT для инициативы АРБ скорее неудачное.

По словам Лукацкого, исполнительный директор АРБ предложил госорганизацию, которая будет отслеживать не столько технологические угрозы, сколько «мошеннические транзакции, обмениваться списком мошенников (дропперов) и подставных юрлиц, рассылать правила для систем антифрода и выполнять другую аналогичную работу, которая явно не относится к техническому уровню».

«Хотя основную задачу "банковского CERT" Банк России видит в снижении числа инцидентов, методы решения он предлагает немного иные, чем безопасники привыкли, толкуя термин CERT», - пишет Лукацкий. Слово CERT - зарегистрированная торговая марка университета в Питтсбурге, и для включения этой аббревиатуры в свое название, ИБ-организация должна удовлетворять особым квалификационным требованиям корневого CERT.

Избегая исполнения особых требований для получения прав на это слово, ИБ-команды иногда прибегают к включению в свое название аббревиатуры CSIRT (команда реагирования на инциденты в компьютерной безопасности, Computer security incident response team).

Принципиальное условие вступления в глобальную систему CERT - это обмен информацией об ИБ-инцидентах, обнаруженных вредоносных программах, уязвимостях, методах защиты ИТ-систем и пр. Считается, что к этим информационным потокам получают равный доступ все участники программы.

На сайте корневого CERT указаны 82 организации, удовлетворяющих квалификационным требованиям, и имеющих право на использование бренда. Россия там представлена пока только CERT-GIB, принадлежащим компании Group IB, которая заявила, что CERT-GIB стал первым в Восточной Европе частным CERT. В нем в режиме 24/7/365 работают 15 сотрудников в Москве, Нью-Йорке и Сингапуре.

Помимо этого в России известны организации по ИБ-реагированию RU-CERT и GOV-CERT.RU. Первый обычно связывают с провайдером «Релком-Альфа», а создание второго приписывают 8 Центру ФСБ. Согласно заявлению на собственном сайте, GOV-CERT.RU специализируется на компьютерных инцидентах, возникающих в ИТ-системах органов госвласти России. Ни одна из этих организаций права на использование марки CERT не имеет.

Руслан Стоянов, глава отдела расследования компьютерных инцидентов «Лаборатории Касперского», занимающегося как раз банковской информационной безопасностью, говорил CNews, что его отдел мог бы претендовать на получение звания CERT, однако, пока не видит в этом необходимости. Известно, что «Лаборатория Касперского» и сама по себе участвует в информационном обмене между ИБ-компаниями.

Дмитрий Волков руководитель отдела расследования инцидентов информационной безопасности Group-IB (владельца единственного в России «официального» CERT), говорит, что специализированные банковские CERT - не редкость в мировой практике. Крупные международные банки (например, CITI, Raiffeisen, Royal Bank of Scotland) имеют собственные CERTы.

Первый серьезный вопрос, который необходимо решить перед созданием CERT - это вопрос доверия к организации, на базе которой он будет строиться: «Если нет доверия, то не будет информации об инцидентах». Например, от внешних для банка CERT, банкиры могут скрывать и сами факты инцидентов, так и их важные детали, без чего невозможно эффективно отреагировать. В России это чрезвычайно актуально, особенно когда об инциденте сразу становится известно надзорной организации, говорит Дмитрий Волков.

Другой серьезный вопрос - это компетенция для реагирования на инциденты. Созданный CERT должен иметь сильную исследовательскую команду. Без нее он станет «просто пылесосом для сбора общих сведений» и максимум, что от него можно будет получить - это статистика по инцидентам и запоздалые рекомендации. 

Avanpost представила E-Passport — цифровой паспорт для бесшовного SSO

Компания Avanpost представила новую технологию E-Passport, которая стала частью продукта Avanpost Unified SSO. По сути, речь идёт о цифровом «паспорте» сотрудника, который привязывается не к паролю, а к устройству и защищённой сессии. E-Passport работает как цифровой идентификатор пользователя на личном (BYOD) или корпоративном устройстве и реализован в виде криптографической пары ключей.

Эта связка превращает рабочее место и мобильное устройство сотрудника в защищённое хранилище сессии через Avanpost Authenticator и позволяет безопасно передавать её между устройствами без риска перехвата.

Технология лежит в основе бесшовной аутентификации во всех корпоративных системах — от веб-сервисов до классических десктопных приложений. Сотруднику достаточно один раз пройти аутентификацию, после чего он автоматически получает доступ ко всем нужным внутренним ресурсам без постоянного ввода паролей. При этом единая сессия остаётся защищённой и соответствует принципам Zero Trust.

В Avanpost подчёркивают, что Unified SSO с E-Passport решает сразу несколько задач. Во-первых, обеспечивает криптографически стойкую защиту от перехвата и клонирования сессий — даже если пароль скомпрометирован. Во-вторых, объединяет веб- и десктоп-приложения в одну сессию с поддержкой централизованного завершения работы (Single Logout).

В-третьих, позволяет непрерывно контролировать защищённость сессии и при необходимости принудительно завершать её как в приложениях, так и на рабочих станциях под управлением Windows и Linux.

Один из типовых сценариев использования E-Passport — когда сотрудник проходит аутентификацию один раз при входе в систему и дальше работает со всеми корпоративными сервисами без дополнительных запросов логина и пароля. Такой подход снижает нагрузку на ИТ-поддержку, ускоряет рабочие процессы и одновременно повышает уровень безопасности.

«E-Passport позволяет компании перейти к архитектуре Zero Trust, в которой каждый запрос, устройство и пользователь постоянно проверяются, а привязка цифровой идентичности к устройству становится новым стандартом защищённого доступа», — отметил Дмитрий Грудинин, владелец линейки продуктов Avanpost Access.

RSS: Новости на портале Anti-Malware.ru