За хакерами не заржавеет

За хакерами не заржавеет
13 февраля 2019   Хакеры

Атака хакеров причинила омскому ИТ-банк не только ущерб, она стала угрозой и для остальных игроков. После целенаправленного проникновения в систему небольшого банка, хакеры могут успешно атаковать и более крупные финорганизации, являющиеся его партнерами. По словам экспертов, небольшие расходы на безопасность и высокий уровень уязвимости маленьких банков давно стали комплексной проблемой, требующей разработки недорогих пакетных решений и ввода ответственности собственников и руководства, не заботящихся о высоком уровне информационной безопасности.

Дело в том, что на прошлой неделе хакеры атаковали небольшой банк города Омска - ИТ-банк, работающий по базовой лицензии. С помощью платежной системы ЦБ злоумышленникам удалось вывести из кредитной организации примерно 25 млн руб. Вполне возможно, хакерам помогла проникнуть в банк фишинговая рассылка группировки Silence. В итоге, атака полностью "уложила" банк, и это вполне закономерный исход, так как в банке вообще не выделяли средства на безопасность. Судя по его отчетности на сайте ЦБ на 1 января 2019 года, ежегодно расходы на связь, телекоммуникационные и информационные системы в течение трех лет подряд не доходили до 2 млн руб. По мнению экспертов по информбезопасности, это крацне маленькая сумма, она не может обеспечить минимальную защиту. Представители ИТ-банке не комментируют ситуацию.

Формально небольшая сумма ущерба от кибератаки для этого банка весьма ощутима. По словам младшего директора по банковским рейтингам «Эксперт РА» Ивана Уклеина, за период с 2014 по 2018 гг. у банка не было чистой прибыли, размер которой мог бы перекрыть ущерб. Но более существенным является то, что если хакеры выбрали для атаки даже небольшой банк (ИТ-банк находятся на 294-м месте по активам), опасности подвергается вся система.

По словам директора экспертного центра безопасности Positive Technologies Алексея Новикова, хакеры, взломав недостаточно защищенную кредитно-финансовую организацию, вполне могут использовать это в виде промежуточного этапа, чтобы позже атаковать другой, более крупный банк. Как сказал руководитель по информбезопасности в одном большом банке, маленьких игроков могут использовать для атак на «крупных» при таргетированных атаках. Мы недавно провели эксперимент, создав качественное фишинг-письмо, направили его контрагенту и поняли, что 9 из 10 адресатов такие сообщения открывают. К тому же, хакеры отрабатывают свои приемы на небольших игроках, усовершенствуя их для дальнейшего применения. Открытие качественного целевого фишингового письма происходит в 93% случаев. Как пример этого можно вспомнить недавнюю атаку на банк «Юнистрим», которая причинила ущерб игрокам, находящимся даже за пределами России.

По мнению экспертов, необходимо комплексное решение проблемы. Как сказал консультант по интернет-безопасности компании Cisco Алексей Лукацкий, запущенные сегодня в действие требования по информбезопасности не по силам исполнять небольшим банкам. Участниками технического комитета 122 Росстандарта, занимающегося разработкой требований по информбезопасности для банков, являются только крупные игроки. В итоге выполнение ГОСТовских требований разработанных ими для небольших банков - задача невыполнимая — они попросту не располагают необходимыми ресурсами и людьми.

По мнению главы Комитета Госдумы по финрынкам Анатолия Аксакова, решить этот вопрос можно, присоединив такие банки к платформе «Бизон» или другому решению. Как считает директор по маркетингу «Ростелеком-Solar» Валентин Крохин, пока единственное решение для небольших банков заключается в том, чтобы они передавали функции информбезопасности на аутсорсинг. Но и за это, по самым скромным подсчетам, придется выкладывать ежегодно от 300 тыс. до 2 млн руб. По словам главы рабочей группы для банков с базовой лицензией АБР Михаила Дралина, в диалоге с ЦБ запланировано обсуждение вопроса об информабезопасности в банках, которым выдана базовая лицензия, в том числе, чтобы выработать комплексные недорогие решения.

Столь же важно подумать о том, чтобы собственники и топ-менеджеры банков отвечали за уровень безопасности, ведь именно они занимаются распределением бюджета. По словам Лукацкого, мы неоднократно озвучивали этот вопрос. В России, когда происходит подобный инцидент, ответственными становятся именно безопасники, которые, не имея выделенного бюджета, не в состоянии изменить положение.

По словам представителей ЦБ, работа над решением проблемы продолжается: Банк России заканчивает подготовку к выпуску нового документа, регулирующего информбезопасность в кредитно-финансовых организациях с установлением базовых требований к ним. Риски, с которыми обычно сталкиваются крупные финансовые организации, весьма отличаются от рисков, присущих небольшим банкам, поэтому требования к информбезопасности разномасштабных кредитных организаций будут дифференцированными.

Популярные темы
Все темы SWIFT 5 Авивперелёты 4 Автокредиты 53 АИЖК 4 акция 317 Аналитика 2584 Антикризисный план 15 Аудиторы 8 Банкноты 23 Банковская гарантия 6 Банковские прогнозы 474 банковский кризис 455 Банкоматы 48 Банкротство 113 Бизнес-кредиты 53 Биометрия 27 биткойн 20 БКИ 7 Благотворительность 34 Валюта 153 Вклады 318 Вконтакте 4 Выставки 13 Дебетовая карта 29 Дебетовые карты 6 Денежные переводы 135 Долг 128 Доллар 185 Евро 49 Закон 7 Зарплата 17 Зарплатная карта 6 Знаменательная дата 8 Золото 11 Инвестиции 53 Интернет-Банк 66 Инфляция 10 Ипотека 373 Искусственный интеллект 5 Карта "Мир" 48 Кибербезопасность 31 кипр 12 Ключевая ставка 18 Коллекторы 38 Конкурс 23 Конференция 15 Короновирус 78 Кредит наличными 9 Кредитная история 10 Кредитные каникулы 6 Кредитные карты 186 Кредитный рейтинг 7 Кризис 123 Криптовалюта 134 Круглый стол 5 Крым 9 Курс валют 208 Кэшбэк 20 Лизинг 7 Ломбард 6 Льготы 42 Маркетплейсы 7 Материнский капитал 27 Минфин 22 Мировая экономика 28 Мнение экспертов 29 Мобильный банк 65 Монеты 12 Мошенничество 540 МФО 70 Налоги 82 Недвижимость 6 Нефть 78 Новая услуга 83 Новость банков 42 Новый закон 40 НПФ 14 Облигации 11 Обмен валюты 7 Обыск 4 ограбление 6 Опрос 59 Отзыв лицензии 62 Открытие нового офиса 20 Открытие офиса/филиала 10 Открытие счета 13 Открытие учебного центра 4 Оффшорные банки 5 Ошибка банка 5 Пенсия 79 Потребительские кредиты 51 Почта России 5 Пресс-релиз 2701 преступления 35 Призы/Награды/Премии 58 Приставы 7 Происшествия 166 Расчетный счет 4 Рейтинг 341 Реклама 16 Реферальная программа 4 Рефинансирование кредитов 4 Роботы 7 Рубль 390 Санация 11 Санкции 125 СБП 5 Семинары 5 Сотрудничество 288 Соцсети 11 Спонсорство 5 Страхование 62 Суд с банком 51 ФАС 9 Фестиваль 6 Финансовая безопасность 12 Финансовая грамотность 100 ФНС 8 Фондовый рынок 4 Форум 40 Хакеры 113 ЦБ 273 Центральный Банк 35 Цифровая валюта 13 Цифровой профиль 7 Черный список 5 Штраф 27 Эквайринг 5 Экономика 125 Юрлицам 9
Москва