Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Как известно, Центробанк озадачился борьбой с хищением средств у компаний и граждан России — для этого от банков требуют «разделения технологий» и введения ограничений по платежам. Однако, судя по всему, за введение новых мер кибербезопасности придется расплачиваться клиентам банков.

Эти нововведения могут привести к тому, что для работы с банком потребуется иметь два мобильных телефона, либо ЭЦП.

Комитет АРБ по банковской безопасности, например, смутили поправки к положению о требованиях к информационной безопасности банков (382-П), которые вступили в силу 1-го июля. Согласно пункту 2.10.5, банкам необходимо обеспечить раздельные технологии при подготовке платежа клиентом и при его подтверждении в случае, если обеспечить «непосредственный контроль защиты информации от воздействия вредоносного кода» не получается.

Раздельные технологии подразумевают использование различных программных сред, которые будут формировать платежные документы и подтверждения трансакции. Также с их помощью надо сверять реквизиты платежки как в момент формирования, так и на этапе подтверждения.

Если банку не удается реализовать такую систему, он должен будет установить ограничения по сумме трансакции, перечню получателей, географии плательщика, временному периоду совершения трансакций. Но самое интересное — ограничение должно накладываться на устройства, на которых может быть сформирован платежный документ и какими подтвержден.

Многие специалисты отмечают, что само понятие раздельных технологий крайне размыто, стало быть, не совсем понятно, что именно имеет в виду Центральный Банк России. Если для проведения платежей используется смартфон, сможет ли он обеспечить разделение технологий?

Все сводится к тому, что за нововведения (как всегда) будут расплачиваться сами россияне. Это выльется либо в подорожании использования мобильного банка, либо обычные операции станут занимать у людей гораздо больше времени.

Напомним, что Минюст обязал банки соблюдать новые меры кибербезопасности, среди которых обязательными являются аудит информационной безопасности, различные тестирования на проникновение (пентесты), обязательная сертификация использованного программного оборудования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Давние уязвимости в Fluent Bit грозили разрухой AWS, Azure, Google Cloud

В популярном инструменте телеметрии Fluent Bit пропатчены несколько уязвимостей, грозящих нарушением работы облачных сервисов, в том числе таких крупных провайдеров, как Amazon, Google, Oracle, IBM, Microsoft и OpenAI.

По данным Oligo Security, выявленные ее экспертами проблемы, позволяющие с легкостью нарушить работу облачных сервисов и изменить данные, объявились в Fluent Bit от четырех до восьми лет назад.

Суммарно эксперты обнаружили пять застарелых уязвимостей:

  • CVE-2025-12969 — отсутствие аутентификации пользователей на доступ к плагину in_forward, что позволяет подменять пересылаемые логи либо создать флуд из фальшивых событий;
  • CVE-2025-12970 — переполнение буфера в стеке при подключении Docker Metrics, которое можно использовать для выполнения стороннего кода либо вызова отказа агентской программы;
  • CVE-2025-12972 — возможность выхода за пределы рабочего каталога из-за отсутствия санации тегов; эксплойт позволяет посредством манипуляции логами удаленно выполнить вредоносный код;
  • CVE-2025-12977 — неадекватная проверка ввода, а именно, заполнения полей тегами, что может привести к порче журнальных записей;
  • CVE-2025-12978 — логическая ошибка, позволяющая подменить доверенные теги событий и обойти защитные фильтры.

Эксплойт во всех случаях осуществляется по сети. Получаемый в результате уровень контроля обеспечивает управление фиксацией событий и позволяет скрыть следы атаки на облачный сервис.

Патчи, устраняющие новые уязвимости в мультиплатформенной утилите, вышли в прошлом месяце в составе сборок 4.1.1 и 4.0.12. Пользователям продукта с открытым кодом рекомендуется произвести обновление.

Полтора года назад в Fluent Bit была пропатчена критическая уязвимость CVE-2024-4323, вызванная некорректной реализацией HTTP-сервера. Эксплойт не требовал аутентификации и позволял через вредоносный запрос к API спровоцировать отказ в обслуживании (DoS), получить доступ к конфиденциальной информации, а также удаленно выполнить сторонний код на хосте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru