Информационная безопасность организации финансового сектора: Архитектура и безопасность.
Спикер: Вайц Владислав Леонидович, консультант в отделе информационной безопасности и киберустойчивости финансовых технологий, Банк России.
Общие тенденции к распространению киберугроз.
Согласно статистике за 2020, в основном кибератакам подвергаются юридические лица в таком порядке по уменьшению доли - госучреждения, промышленность, медицинские учреждения, наука и образование, финансовые организации.
Наибольший интерес для злоумышленников представляли данные учетных записей (логины и пароли), ПД и данные банковских карт. Нужно понимать, что конечная цель – это монетизация.
Тенденции злоумышленников: Высокое проникновение автоматизации, разделение труда и специализация. Образовался рынок вредоносных ПО и услуг. Раньше группы были в основном полусекретными, их члены кодировались между собой, а сейчас даже школьники могут пользоваться сайтами в даркнете для осуществления атак.
Новая тенденция: фокус сменился с хакинга на социальную инженерию.
[Мне нравится политкорректность спикера: не называет страны, указывает на предполагаемую региональную принадлежность злоумышленника, например в контексте атаки на ядерную программу Ирана]
Отслеживание цепочек отмыва денег производится сейчас в ручном режиме, в будущем этим будет заниматься автоматика.
———
Компетенции безопасника: на уровне бизнес-аналитика и разработчика понимать, как устроен компьютер, уметь программировать, необходимо знание работы технологий. Пример архитектурно-технологического нюанса, который нужно держать в уме: есть криптография со сроком действия ключей. Злоумышленник может изменять время на машине, на которой подписывается документ, для достижения своих целей.
Одна из сложнейших задач у безопасника: объяснить руководству о нужности себя [экзистенциалочка], о необходимости в определенных мерах безопасности в организации.
АБС (автоматизированная банковская система) – сердце банка. Разработчики: Диасофт, Центр Финансовых Технологий.
В мелких банках используются коробочные решения с определенной адаптацией и модулями. Разработчики берут на себя соответствие требованиям регуляторам: ЦБ, ФНС.
Структура типового розничного банка – на фото.
В антифрод используются серьезные технологии, ML, данные о транзакции.
Интересная оговорка насчет недооценки внутреннего фрода: «Нужно понимать, что никто из нас не защищен. Преступные элементы могут брать в заложники родственников сотрудников банка… У нас такая же практика»
Из секции вопросов: У многих банков заключены договоры с операторами связи на события смены симкарты.
———
Информационная безопасность организации финансового сектора: Технологии и безопасность.
Цель ЦБ: выдвигая требования по безопасности по отношению к слабым банкам, подтянуть их уровень защищенности до уровня лидирующих.
Зрелая компания отделяет ИТ от ИБ: реализующая функция должна находиться отдельно от контролирующей.
Post #607
310