ЦБ усиливает требования к кибербезопасности банков

ЦБ усиливает требования к кибербезопасности банков

ЦБ усиливает требования к кибербезопасности банков

Банк России разработал новые требования к информбезопасности, соблюдая которые банки должны минимизировать риски киберугроз. Речь идет о привлечении банками для реализации этих функций сторонних компаний. Но далеко не все банки смогут выполнить требования регулятора по нивелированию рисков.

И в то же время стандарт не исключает полностью привлечения недобросовестных игроков на аутсорсинг, предупреждают эксперты. На этой неделе на общественное обсуждение был вывешен проект документа Банка России «Управление риском нарушения информационной безопасности на аутсорсинге», в котором ЦБ указывает на риски для информационной безопасности банка от привлечения аутсорсеров и выдвигает требования по их минимизации. Риски от привлечения сторонних организаций, указывает регулятор, в том, что можно выбрать поставщика, не обладающего нужными знаниями или ресурсами, а также в том, что сам банк может слабо контролировать его действия. Результатом некачественной работы таких компаний может стать появление уязвимости в системе информзащиты банка и даже хищения средств кредитной организации. Стандарт вступит в силу уже с 1 января 2018 года, пишет kommersant.ru.

Для снижения рисков в этой сфере ЦБ требует от банков разработать политику взаимодействия с аутсорсером, то есть четко определить перечень услуг сторонней компании и список функций, которые осуществляет сам банк. Документ следует утвердить на совете директоров. Также необходимо четко разделить и обозначить сферы ответственности банка и компании-аутсорсера. При передаче существенных функций ЦБ требует от банков проводить периодический мониторинг возможности реализации риска нарушения информбезопасности (на основании собственной оценки или привлеченной консалтинговой компании), а также степень тяжести последствий от реализации риска нарушения информбезопасности (которая напрямую зависит от сумм операций по переводу денег, остатков на корсчетах и т. д.). Банкам, признанным ЦБ системно значимыми (сейчас их 11), регулятор рекомендует о планах передачи определенных функций на аутсорсинг заблаговременно ставить в известность FinCert.

Повышенное внимание ЦБ к этому вопросу закономерно, признают участники рынка, однако видят определенные риски выполнения данных требований. «Стандарт подразумевает разработку банком большого массива новых документов, которых в большинстве использующих услуги аутсорсеров банков до сих пор не было»,— отмечает эксперт RTM Group Евгений Царев. С ним солидарен и заместитель гендиректора по сервису «Информзащиты» Максим Темнов. «На рынке сейчас есть небольшие банки, где информбезопасностью занимаются всего один-два человека, и они просто не в состоянии проделать тот громадный объем работы, что требует ЦБ для приглашения экспертов на аутсорсинг и для мониторинга выполнения им своей работы качественно»,— указывает он. Хотя в целом риски действительно реальны, признают эксперты. «Нередко бывает, что источником атаки на банк является некий интегратор, который имеет прямой доступ к среде разработки в банке, а иногда и доступ к “боевым серверам”»,— отмечает заместитель руководителя лаборатории компьютерной криминалистики компании Group-IB Сергей Никитин.

Сами кредитные организации восприняли документ довольно сдержанно. «По логике стандарт должен исключить возможность привлечения на аутсорсинг фирм типа “Рога и копыта” с низкими ценами и таким же качеством услуг,— отмечает руководитель службы информбезопасности банка из топ-30.— Но стандарт не исключает подобный риск». Да и в целом нужен ли аутсорсинг в сфере информбезопасности при таких требованиях регулятора — большой вопрос, рассуждают банкиры. «В перспективе стоимость аутсорсинга может быть сопоставима по расходам с содержанием собственной службы информбезопасности»,— отмечает глава управления информбезопасности ОТП-банка Сергей Чернокозинский.

Мошенники в MAX убедили студентку отправить 3,6 млн рублей

Мошенники продолжают активно осваивать MAX, на этот раз история закончилась совсем не смешно. В Тюменской области студентка одного из колледжей лишилась 3,6 млн рублей после общения с аферистом в мессенджере. Об этом сообщили в региональной прокуратуре.

По данным ведомства, всё началось с переписки, в которой неизвестный пообещал девушке прибыль от инвестиций.

Дальше схема пошла по уже знакомому сценарию: собеседник убедил её перевести деньги на указанные счета, после чего средства, разумеется, исчезли вместе с красивыми обещаниями.

По факту произошедшего уже возбуждено уголовное дело. Прокуратура Исетского района взяла расследование на контроль и будет следить за его ходом и результатами.

Вообще, MAX всё чаще появляется в новостях о мошеннических схемах. Ранее мы писали, что аферисты добрались даже до министра Камчатки Сергея Лебедева.

Правда, там сценарий быстро рассыпался: министр слишком хорошо знал такие уловки и почти сразу понял, с кем разговаривает. В случае со студенткой всё закончилось куда тяжелее — потерей огромной суммы.

Важно помнить как только в переписке всплывают «инвестиции», гарантированная прибыль, срочные переводы или просьбы отправить деньги на чужие счета, это почти всегда сигнал немедленно остановиться. Потому что в таких историях быстрый доход почему-то стабильно получает только мошенник.

RSS: Новости на портале Anti-Malware.ru