Информзащита составила банкам рекомендации для обеспечения ИБ

Информзащита составила банкам рекомендации для обеспечения ИБ

Информзащита составила банкам рекомендации для обеспечения ИБ

В пятницу 2 декабря Федеральная служба безопасности сообщила о подготовке иностранными спецслужбами масштабных кибератак с целью дестабилизации финансовой системы России.  С 5 декабря под угрозой окажутся крупнейшие банки страны.

Компания «Информзащита» рекомендует банкам и финансовым организациям принять необходимые меры для обеспечения своей информационной безопасности. В первую очередь, к ним относится выполнение рекомендаций Банка России и Минкомсвязи, которые были разосланы банкам и сотовым операторам.

Немалое значение имеет актуализировать список ответственных лиц и перечень действий, предусмотренных Планами обеспечения непрерывности и восстановления деятельности (Планы ОНиВД, 242-П). Это касается контактов и действий руководства организаций, ключевых подразделений, служб ИТ и ИБ, администраторов ключевых систем, ключевых контрагентов и администраторов ключевых внешних сервисов.

Также необходимо оценить актуальность следующих рисков и угроз:

  • рассылки клиентам (sms, mail, соц. сети, twitter) с негативной информацией о банке, которые могут спровоцировать массовое снятие денежных средств с депозитов;
  • рассылки клиентам и сотрудникам банка с вредоносными вложениями или ссылками;
  • атаки на критичные системы банка: web-сайт, мобильные сервисы, интернет-банк, клиент-банк, процессинг, банкоматы и терминальная сеть, АРМ КБР, Swift, АБС, каналы связи;
  • атаки на критичные для банка сервисы, предоставляемые другими организациями: хостинг, sms-рассылки, управление банкоматами и терминальной сетью.

После оценки рисков в конкретной организации следует применить меры по их нейтрализации и устранению:

  • подписаться на сервисы анти-DDoS: например, от компаний Qrator, «Лаборатория Касперского»
  • блокировать или поставить на контроль IP адресы ресурсов (AS60033), которые по информации ФСБ могут быть задействованы в атаке
  • произвести внеочередное резервное копирование критичных систем и сканирование внешних ресурсов
  • установить обновления систем безопасности, в первую очередь на внешние ресурсы
  • проверить защищенность сервисов удаленного доступа, вплоть до временного их отключения
  • произвести внеочередную смену паролей для учетных записей с административными полномочиями
  • разослать информацию с предупреждениями клиентам
  • разослать набор действий для сотрудников.

Специалисты «Информзащиты» готовы проконсультировать финансовые организации по вопросам рисков и угроз, а также обеспечить реализацию мер защиты. 

ФСТЭК обсуждает обязательную подпись ПО с помощью российских СКЗИ

Начальник управления Федеральной службы по техническому и экспортному контролю Российской Федерации (ФСТЭК) Дмитрий Шевцов сообщил на конференции «ЦИПР-2026», что служба обсуждает необходимость введения обязательной подписи ПО с использованием отечественных криптографических средств.

Ранее источники ТАСС подтверждали, что процедура заверения кода с помощью отечественных средств криптозащиты пока находится на стадии обсуждения.

Генеральный директор Национального технологического центра цифровой криптографии (НКЦКИ) Игорь Качалин, выступая на одной из сессий конференции, отметил, что требование об обеспечении целостности ПО и его обновлений давно присутствует в документах ФСТЭК.

Он также поднял вопрос о внедрении подписи кода с использованием российских криптографических алгоритмов. В ответ Дмитрий Шевцов заявил, что соответствующая процедура уже находится на стадии экспериментов:

«В рамках этого эксперимента мы должны получить результаты, возможности внедрения соответствующих подписей. И если этот эксперимент, мы надеемся, в этом году завершится, и с положительным результатом, то тогда то, что прозвучало в вашем вопросе, Игорь Федорович, действительно будет необходимостью. Вы говорили, что именно необходимо использовать российские механизмы для реализации подписи кода».

По словам Дмитрия Шевцова, для реализации такого требования необходимо на практике отработать все механизмы. В частности, речь идёт о предоставлении подписей с использованием отечественной криптографии без задержек, а также об удобстве процедур для разработчиков. Только при соблюдении этих условий, отметил представитель ФСТЭК, такое требование можно будет сделать обязательным.

RSS: Новости на портале Anti-Malware.ru