Центробанк разрешает маленьким банкам не отчитываться о кибератаках

Центробанк разрешает маленьким банкам не отчитываться о кибератаках

Центробанк разрешает маленьким банкам не отчитываться о кибератаках

В Центральном банке России приняли решение немного ослабить правила, согласно которым кредитные организации обязаны отчитываться перед регулятором за любые киберинциденты. В частности, маленькие кредитные организации теперь смогут избежать обязательной отчетности о кибератаках.

Таким образом, с 2019 года Центробанк разделит банки на группы, каждая из которых будет характеризоваться величиной капитала.

Кредитные организации, находящиеся в группе небольших банков, будут обязаны сообщать лишь о соотношении успешных кибератак к общему количеству инцидентов.

Это позволит небольшим кредитным организациям уделить больше внимания качеству обслуживания своих клиентов, не забывая при этом про их безопасность. Также эксперты считают, что этоу сегменту стоит сосредоточиться на улучшениях условий выдачи кредитов.

ЦБ свою позицию поясняет так: у маленьких банков с базовой лицензией зачастую нет элементарных технологических возможностей и инструментов для оценки ущерба от целевых кибератак. Разделять кредитные организации будут просто — банки с капиталом до 1 миллиарда рублей получат базовые лицензии, если же капитал составит 3 миллиарда, банк может рассчитывать на универсальную лицензию.

В середине июня стало известно, что информировать Центральный банк России о киберинцидентах, в ходе которых были похищены средства, будут не только банки, но также и операторы систем денежных переводов. Банкам придется раскрывать подобную информацию более детально.

Уже в июле поступила информация, что Центральный банк России требует от кредитных организаций уведомлять о каждом эпизоде рассылки спама, содержащего вредоносные файлы. Если банки не предоставят подобную информацию, встанет вопрос о неполном предоставлении информации, что повлечет за собой соответствующие взыскания.

Подпишитесь на новости

Positive Technologies собрала 64 проверки Kubernetes в единый стандарт

Positive Technologies разработала PT CRIS Kubernetes — прикладной набор проверок конфигурации Kubernetes. Компания называет его первым российским стандартом такого типа: он переводит требования и рекомендации по защите контейнерной инфраструктуры в 64 конкретных технических теста.

Проверки охватывают API-сервер, Kubernetes Controller Manager, планировщик, хранилище etcd, роли и кластерные разрешения, пространства имён, Service Account и рабочие нагрузки.

Система ищет анонимный доступ, избыточные права, проблемы с TLS и сертификатами, небезопасный securityContext, запуск контейнеров от root, возможность повышения привилегий и другие подарки потенциальному взломщику.

Каждому отклонению присваивается уровень опасности — от низкого до критического. В итоге команда получает не мешок разрозненных предупреждений, а список проблем с понятными приоритетами: что можно оставить до пятницы, а что лучше чинить прямо сейчас.

Для стандарта подготовили матрицу соответствия CIS Kubernetes Benchmark 2.0.0, NIST SP 800-190, PCI DSS 4.0 и приказу ФСТЭК России № 118. Она связывает общие требования документов с конкретными настройками кластера.

При этом сама Positive Technologies подчёркивает: наличие такого сопоставления ещё не означает автоматического соответствия всем перечисленным стандартам.

Практическая реализация PT CRIS Kubernetes уже появилась в PT Container Security 1.2. Новый компонент проверяет конфигурации центрального и подключённых дочерних кластеров, показывает найденные отклонения и их критичность. Разработчики также обещают меньшее потребление памяти и более быстрый анализ.

RSS: Новости на портале Anti-Malware.ru