ЦБ усиливает требования к кибербезопасности банков

ЦБ усиливает требования к кибербезопасности банков

ЦБ усиливает требования к кибербезопасности банков

Банк России разработал новые требования к информбезопасности, соблюдая которые банки должны минимизировать риски киберугроз. Речь идет о привлечении банками для реализации этих функций сторонних компаний. Но далеко не все банки смогут выполнить требования регулятора по нивелированию рисков.

И в то же время стандарт не исключает полностью привлечения недобросовестных игроков на аутсорсинг, предупреждают эксперты. На этой неделе на общественное обсуждение был вывешен проект документа Банка России «Управление риском нарушения информационной безопасности на аутсорсинге», в котором ЦБ указывает на риски для информационной безопасности банка от привлечения аутсорсеров и выдвигает требования по их минимизации. Риски от привлечения сторонних организаций, указывает регулятор, в том, что можно выбрать поставщика, не обладающего нужными знаниями или ресурсами, а также в том, что сам банк может слабо контролировать его действия. Результатом некачественной работы таких компаний может стать появление уязвимости в системе информзащиты банка и даже хищения средств кредитной организации. Стандарт вступит в силу уже с 1 января 2018 года, пишет kommersant.ru.

Для снижения рисков в этой сфере ЦБ требует от банков разработать политику взаимодействия с аутсорсером, то есть четко определить перечень услуг сторонней компании и список функций, которые осуществляет сам банк. Документ следует утвердить на совете директоров. Также необходимо четко разделить и обозначить сферы ответственности банка и компании-аутсорсера. При передаче существенных функций ЦБ требует от банков проводить периодический мониторинг возможности реализации риска нарушения информбезопасности (на основании собственной оценки или привлеченной консалтинговой компании), а также степень тяжести последствий от реализации риска нарушения информбезопасности (которая напрямую зависит от сумм операций по переводу денег, остатков на корсчетах и т. д.). Банкам, признанным ЦБ системно значимыми (сейчас их 11), регулятор рекомендует о планах передачи определенных функций на аутсорсинг заблаговременно ставить в известность FinCert.

Повышенное внимание ЦБ к этому вопросу закономерно, признают участники рынка, однако видят определенные риски выполнения данных требований. «Стандарт подразумевает разработку банком большого массива новых документов, которых в большинстве использующих услуги аутсорсеров банков до сих пор не было»,— отмечает эксперт RTM Group Евгений Царев. С ним солидарен и заместитель гендиректора по сервису «Информзащиты» Максим Темнов. «На рынке сейчас есть небольшие банки, где информбезопасностью занимаются всего один-два человека, и они просто не в состоянии проделать тот громадный объем работы, что требует ЦБ для приглашения экспертов на аутсорсинг и для мониторинга выполнения им своей работы качественно»,— указывает он. Хотя в целом риски действительно реальны, признают эксперты. «Нередко бывает, что источником атаки на банк является некий интегратор, который имеет прямой доступ к среде разработки в банке, а иногда и доступ к “боевым серверам”»,— отмечает заместитель руководителя лаборатории компьютерной криминалистики компании Group-IB Сергей Никитин.

Сами кредитные организации восприняли документ довольно сдержанно. «По логике стандарт должен исключить возможность привлечения на аутсорсинг фирм типа “Рога и копыта” с низкими ценами и таким же качеством услуг,— отмечает руководитель службы информбезопасности банка из топ-30.— Но стандарт не исключает подобный риск». Да и в целом нужен ли аутсорсинг в сфере информбезопасности при таких требованиях регулятора — большой вопрос, рассуждают банкиры. «В перспективе стоимость аутсорсинга может быть сопоставима по расходам с содержанием собственной службы информбезопасности»,— отмечает глава управления информбезопасности ОТП-банка Сергей Чернокозинский.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Jinn Server 1.3.7 прошёл инспекционный контроль ФСБ и поступил в продажу

Программно-аппаратный комплекс электронной подписи Jinn Server версии 1.3 (сборка 1.3.7.218) прошёл инспекционный контроль ФСБ России и получил два сертификата соответствия. Первый — по классу КС1 для исполнения 1 (№ СФ/111-5166), второй — по классу КС2 для исполнения 2 (№ СФ/111-5167). Оба действуют до 17 мая 2028 года.

Продукт «Кода Безопасности» подтвердил соответствие требованиям к средствам криптографической защиты информации и электронной подписи — для работы с информацией, не содержащей сведений, составляющих гостайну.

В новой версии Jinn Server появились доработки, связанные с усилением электронной подписи: в CMS-формате теперь к полю подписанта добавляется дата и время создания подписи.

Это касается как пользовательских подписей, так и штампов времени, применяемых в форматах CAdES и XAdES.

Также появились новые правила обработки полей сертификатов — в зависимости от даты их выпуска, и добавлена поддержка расширения IdentificationKind в квалифицированных сертификатах.

Эти изменения позволяют соответствовать требованиям приказов ФСБ № 795 и № 476, что необходимо для использования решения в системах юридически значимого ЭДО.

Кроме того, Jinn Server теперь поддерживает российскую операционную систему РЕД ОС 7.3.1 МУРОМ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru