ЦБ выпустит новый ГОСТ, который обяжет банки сообщать о краже средств

ЦБ выпустит новый ГОСТ, который обяжет банки сообщать о краже средств

ЦБ выпустит новый ГОСТ, который обяжет банки сообщать о краже средств

Центральный банк России занялся составлением и структуризацией списка киберинцидентов, о которых должны сообщать кредитные организации. На основе этого списка также планируется создать ГОСТ.

В списке уже точно присутствуют несанкционированные переводы и операции, а также все случаи нарушения процесса оказания финансовых услуг.

Туда же хотят занести инциденты со взломом устройств клиентов банков — например, смартфонов.

Этот стандарт будет выпущен после завершения процедуры технической экспертизы, о чем сообщил Дмитрий Скобелкин, занимающий пост заместителя председателя Центробанка:

«Сейчас идет техническая экспертиза, после чего мы стандарт выпустим».

Скобелкин также подчеркнул важность противодействия таким методам киберпреступников, как социальная инженерия. Зампред обещает, что ЦБ проведет с правоохранителями анализ данных киберугроз, в результате которого будет выработан метод противодействия.

Напомним, что новейшая система защиты, получившая название Автоматизированная система обработки инцидентов (АСОИ ФинЦЕРТа), будет в обязательном порядке использоваться всеми банками России.

В прошлом месяце стало известно, что ЦБ требует от кредитных организаций уведомлять о каждом эпизоде рассылки спама, содержащего вредоносные файлы. Если банки не предоставят подобную информацию, встанет вопрос о нарушении, что повлечет за собой соответствующие взыскания.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Оплатите счёт — компании атакуют через поддельную переписку с гендиректором

«Лаборатория Касперского» предупреждает: по российским компаниям пошла новая волна целевых мошеннических писем, замаскированных под деловую переписку. В роли мошенников — якобы знакомый подрядчик. В роли наживки — фальшивое письмо от директора компании.

Сотруднику компании приходит письмо с просьбой оплатить счёт за якобы оказанные консалтинговые услуги.

В письме говорится, что это согласовано с директором, и внизу — «переписка» между директором и партнёром, где тот действительно просит отправить счёт в бухгалтерию.

На первый взгляд всё выглядит вполне логично. Но вот беда — вся переписка выдумана. Это фальшивка, призванная убедить бухгалтера, что всё в порядке, и подтолкнуть к оплате.

Как объясняют специалисты, это типичная схема BEC-атаки (Business Email Compromise). Мошенники маскируют имя отправителя под настоящую компанию — но если посмотреть на адрес повнимательнее, видно, что он к ней никакого отношения не имеет.

Данные о директоре, скорее всего, берутся из открытых источников: сайтов, новостей, реестров. А дальше запускается рассылка по сотрудникам компании — в расчёте на то, что кто-нибудь из них «не заметит подвоха».

«Подобные атаки строятся не на технических уязвимостях, а на доверии, — объясняет аналитик «Лаборатории Касперского» Анна Лазаричева. — Всё сделано так, чтобы вызвать минимум подозрений и спровоцировать автоматическое выполнение просьбы».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru