Стресс для ИТ-инфраструктуры

Стресс для ИТ-инфраструктуры
1 марта 2019   Аналитика

ЦБ заявил о возможности ввода в обозримой перспективе еще одного способа контроля за тем, как в банках соблюдаются требования кибербезопасности — стресс-тестирования. Запланировано включение элементов стресс-тестов в систему управления операционным риском, которая сейчас находится на этапе подготовки. К принятию такого решения подтолкнул, в частности, и международный опыт. Разработкой сценариев централизованного стресс-тестирования займется регулятор, по мнению которого, сегодня - это очень сложная задача. Отношение рынка к инициативе настороженное, игроки полагают, что на многое в конечном счете будет влиять доступность методик и инструментов, а также квалификация организаций, чьи функции дополнят проведением и оценкой результатов стресс-тестов.

В скором времени, по словам заместителя председателя Банка России Василия Поздышева, регуляторам всех стран (включая и российского) предстоит такая задача, как формулировка требований к стресс-тестированию систем банков к киберугрозам. Он отметил, что пока в полной мере это еще никто в мире не реализовал. НО некоторые регуляторы уже предпринимают первые попытки. Так, к примеру, в 2012 году Банком Англии был разработан для банков метод добровольного тестирования. В 2016 году Сингапур реализовал систему оценки киберустойчивости банков, а через два года еврорегулятор предложил банкам Евросоюза обратиться к системе симуляции кибератак. "Ахиллесова пята" таких решений — отсутствие общего подхода - таково мнение Поздышева. Разработать такой обязательный централизованный подход к стресс-тестированию намерен и Банк России.

Запланирована так называемая "вшивка" требований к стресс-тестированию в требования к системе управления операционными рисками: ее как раз сейчас разрабатывают. Эта задача отличается нетривиальностью, потому что даже моделирование единого сценария такого стресс-теста - весьма непростое дело. Как сказал первый заместитель директора департамента информбезопасности Банка России Артем Сычев, по плану процесс будет проходить с привлечением сторонних организаций, систему оценки качества работы которых регулятор обсудит с ФСБ и Федеральной службой по техническому и экспортному контролю.

К настоящему времени в поправки к положению Банка России №382-П уже заложили два важных требования: обязательно внешне оценивать соответствие требований кибербезопасности и ежегодно проводить пентесты. Как сказал один независимый эксперт по кибербезопасности, пентест и стресс-тест отличаются тем, что первый - это способ контролировать возможности несанкционированных проникновений в систему, а второй — проверяет систему на способность продолжать работу в условиях активного противодействия. По словам представителя одного из банков с подразделениями в европейской юрисдикции, в странах Евросоюза пока нет обязанности по проведению стресс-тестов, это делают добровольно, как фреймворки разных ассоциаций. Чаще всего - это долгосрочные расширенные пентесты.

По словам представителей кибериндустрии, дать оценку возможным последствиям реализации новации ЦБ сегодня невозможно: мы располагаем слишком незначительным объемом информации. Тут важно понимать, что именно должно быть подвержено стресс-тестам — система безопасности, бизнес-системы, к которым они применяются, процессы, стоящие над ними или, наконец, ИТ-инфраструктура как таковая. К тому же, вполне возможно, что здесь имеются ввиду так называемые киберучения - ведь это трендовая тема многих юрисдикций. По мнению эксперта RTM Group Евгения Царева, самое важное условие успеха всего мероприятия заключается в том, как регулятор намерен подойти к методикам и инструментарию стресс-тестирования. К примеру, для пентестов, которые уже введены в регулирование, они отсутствуют, в результате очень сложно реализовать требование. Есть и другая проблема, заключающаяся в малом количестве организаций, имеющих необходимую квалификацию, чтобы проводить такого рода оценки. В итоге всё это приводит к массовому игнорированию требований регулятора. Если у рынка и регулятора есть заинтересованность в качественной оценке, важно все нюансы заранее предусмотреть. Тогда новые требования будет исполнены не формально.

Популярные темы
Все темы SWIFT 5 Авивперелёты 4 Автокредиты 53 АИЖК 4 акция 317 Аналитика 2584 Антикризисный план 15 Аудиторы 8 Банкноты 23 Банковская гарантия 6 Банковские прогнозы 474 банковский кризис 455 Банкоматы 48 Банкротство 113 Бизнес-кредиты 53 Биометрия 27 биткойн 20 БКИ 7 Благотворительность 34 Валюта 153 Вклады 318 Вконтакте 4 Выставки 13 Дебетовая карта 29 Дебетовые карты 6 Денежные переводы 135 Долг 128 Доллар 185 Евро 49 Закон 7 Зарплата 17 Зарплатная карта 6 Знаменательная дата 8 Золото 11 Инвестиции 53 Интернет-Банк 66 Инфляция 10 Ипотека 373 Искусственный интеллект 5 Карта "Мир" 48 Кибербезопасность 31 кипр 12 Ключевая ставка 18 Коллекторы 38 Конкурс 23 Конференция 15 Короновирус 78 Кредит наличными 9 Кредитная история 10 Кредитные каникулы 6 Кредитные карты 186 Кредитный рейтинг 7 Кризис 123 Криптовалюта 134 Круглый стол 5 Крым 9 Курс валют 208 Кэшбэк 20 Лизинг 7 Ломбард 6 Льготы 42 Маркетплейсы 7 Материнский капитал 27 Минфин 22 Мировая экономика 28 Мнение экспертов 29 Мобильный банк 65 Монеты 12 Мошенничество 540 МФО 70 Налоги 82 Недвижимость 6 Нефть 78 Новая услуга 83 Новость банков 42 Новый закон 40 НПФ 14 Облигации 11 Обмен валюты 7 Обыск 4 ограбление 6 Опрос 59 Отзыв лицензии 62 Открытие нового офиса 20 Открытие офиса/филиала 10 Открытие счета 13 Открытие учебного центра 4 Оффшорные банки 5 Ошибка банка 5 Пенсия 79 Потребительские кредиты 51 Почта России 5 Пресс-релиз 2701 преступления 35 Призы/Награды/Премии 58 Приставы 7 Происшествия 166 Расчетный счет 4 Рейтинг 341 Реклама 16 Реферальная программа 4 Рефинансирование кредитов 4 Роботы 7 Рубль 390 Санация 11 Санкции 125 СБП 5 Семинары 5 Сотрудничество 288 Соцсети 11 Спонсорство 5 Страхование 62 Суд с банком 51 ФАС 9 Фестиваль 6 Финансовая безопасность 12 Финансовая грамотность 100 ФНС 8 Фондовый рынок 4 Форум 40 Хакеры 113 ЦБ 273 Центральный Банк 35 Цифровая валюта 13 Цифровой профиль 7 Черный список 5 Штраф 27 Эквайринг 5 Экономика 125 Юрлицам 9
Москва