Банк России сообщил об атаках на кредитные организации через подрядчиков

Банк России сообщил об атаках на кредитные организации через подрядчиков

Банк России сообщил об атаках на кредитные организации через подрядчиков

По данным Банка России, кредитные организации в стране рискуют стать жертвами атак через участников их экосистем. Речь идёт, как правило, о небольших организациях, у которых в силу тех или иных причин есть доступ к информационным ресурсам российских банков.

Зачастую такие вот участники экосистем не могут обеспечить должный уровень защищённости своих сетей, также страдает оценка рисков. Как отметили в Центробанке, злоумышленники всегда ищут слабое звено, которым в этом случае могут стать именно такие организации.

По словам представителей ЦБ, которых цитирует издание «Ведомости», на текущий момент 40% атак идут через внешних подрядчиков. Именно так происходят кибернападения злоумышленников на цепочки поставок, а также печально известные кампании операторов программ-шифровальщиков.

В целом специалисты области отмечают увеличение числа подобных атак, которые часто оказываются успешными. Это объясняется большим количеством сторонних поставщиков у банка (достигает тысячи), а также невозможностью малого и среднего бизнеса обеспечить информационную безопасность.

Среди самых очевидных проблем специалисты назвали порядком устаревшей софт, в котором, само собой, присутствуют множественные уязвимости, а также недостаток ресурсов. Если грамотно настроить своевременный патчинг, ряд лазеек для злоумышленников сразу отпадёт.

Эксперт GIS, директор департамента организации работ с заказчиками компании «Газинформсервис» Роман Пустарнаков рассказал о кибератаках на банки через их экосистемы:

«К сожалению, многие организации малого и среднего предпринимательства, входящие в крупные банковские экосистемы, не уделяют должного внимания проблемам информационной безопасности. Они зачастую являются "лазейками" для хакеров и через них совершаются атаки злоумышленников на крупные кредитные организации. Конечно, не все представители среднего и особенно малого бизнеса имеют необходимые финансовые и временные ресурсы для выстраивания качественной системы защиты от внешних угроз. В таком случае, можно рассматривать вопрос передачи на аутсорсинг обеспечения кибербезопасности элементов экосистемы.

В этом прежде всего должны быть заинтересованы главные действующие лица экосистемы – банки, вокруг которых зачастую строится весь процесс, потому что в конечном итоге именно они становятся жертвами хакеров».

Минцифры создаст полигон для тестирования систем с ИИ на безопасность

Минцифры планирует создать киберполигон для тестирования систем с искусственным интеллектом (ИИ) на безопасность. В первую очередь речь идёт о решениях, предназначенных для применения на объектах критической инфраструктуры, а также о системах с функцией принятия решений.

О том, что министерство ведёт работу над созданием такого полигона, сообщил РБК со ссылкой на несколько источников.

Площадка будет использоваться для тестирования ИИ-систем, которые в дальнейшем должны пройти сертификацию ФСТЭК и ФСБ России. Это предусмотрено правительственным законопроектом «О применении систем искусственного интеллекта органами, входящими в единую систему публичной власти, и внесении изменений в отдельные законодательные акты».

Документ вводит четыре уровня критичности ИИ-систем:

  • минимальный — влияние на безопасность отсутствует или минимально;
  • ограниченный;
  • высокий — относится к системам, используемым на объектах критической информационной инфраструктуры;
  • критический — системы, способные угрожать жизни и здоровью людей или безопасности государства, а также автономные комплексы, принимающие самостоятельные решения.

Определять уровень критичности будет Национальный центр искусственного интеллекта в сфере госуправления при правительстве. Эта же структура займётся ведением реестра сертифицированных ИИ-систем.

Конкретные требования к сертификации планируется закрепить в отдельных нормативных документах, которые пока находятся в разработке. На текущем этапе единственным обязательным условием является включение программного обеспечения в реестр Минцифры.

По данным «Российской газеты», распространять новые требования на коммерческие ИИ-решения не планируется. При этом в аппарате первого вице-премьера Дмитрия Григоренко пояснили, что ключевая цель законопроекта — снизить риски применения ИИ в сферах с высокой ценой ошибки, включая здравоохранение, судопроизводство, общественную безопасность и образование.

RSS: Новости на портале Anti-Malware.ru