Yandex.Cloud подтвердила соответствие требованиям Банка России

Yandex.Cloud подтвердила соответствие требованиям Банка России

Yandex.Cloud подтвердила соответствие требованиям Банка России

Yandex.Cloud стала первой российской облачной платформой, подтвердившей соответствие стандарту ГОСТ Р 57580.1-2017. Этот стандарт определяет основные требования по информационной безопасности для организаций, оказывающих финансовых услуги по лицензии Центрального банка России. Теперь клиенты Yandex.Cloud смогут размещать в облаке системы для обработки банковской тайны и проведения любых финансовых операций.

Стандарт ГОСТ Р 57580.1-2017 обязателен с 2021 года и содержит более 600 требований по информационной безопасности для кредитных и некредитных финансовых организаций, в том числе банков, страховых и клиринговых компаний, ПИФов, МФО, НПФ, брокеров и дилеров. Размещая системы для проведения финансовых операций в облаке, клиенты смогут сэкономить время и деньги на создании и сертификации собственной инфраструктуры.

Платформа Yandex.Cloud обеспечила соответствие ГОСТ Р 57580.1-2017 сервисам всех категорий: IaaS, SaaS, PaaS и Serverless. Стандарту соответствуют самые востребованные облачные сервисы: управляемые базы данных, контейнеризация приложений, бессерверные вычисления. Соответствие мер защиты и документации платформы Yandex.Cloud подтверждено аудитом компании-лицензиата ФСТЭК «Информзащита».

«Финтех - один из самых активных потребителей облачных услуг в России. Банки и другие финансовые организации применяют облака для разработки новых продуктов, полностью или частично переводят к нам работу своих основных систем. Сейчас мы готовы разделить ответственность не только за бесперебойную работу инфраструктуры, но и за соответствие новым требованиям регулятора», - прокомментировал Алексей Башкеев, руководитель платформы Yandex.Cloud.

В декабре 2020 года платформа Yandex.Cloud получила сертификаты соответствия международному стандарту безопасности данных платежных карт PCI DSS (Payment Card Industry Data Security Standard) и высшему уровню защищенности персональных данных УЗ-1. Также по результатам аудита провайдер соответствует требованиям федерального закона № 152-ФЗ «О персональных данных» и Общего регламента о защите данных (General Data Protection Regulation, GDPR), международным стандартам информационной безопасности: ISO/IEC 27001:2013, ISO/IEC 27017:2015, ISO/IEC 27018:2019.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru