Артем Сычев: "Открытый код – это не панацея"
Заместитель начальника Главного управления безопасности и защиты информации ЦБ РФ Артем Сычев на форуме "Блокчейн и открытые платформы – 2016" рассказал о безопасности блокчейн, механизмах атак на банки и новых мерах Банка России по поощрению активности банков в вопросах информационной безопасности. "Банкир.Ру" приводит фрагменты выступления Артема Сычева.
Вопрос цены
Говоря об атаках, надо понимать, что для атакующей стороны — это самый настоящий бизнес. Чем дешевле атака, чем больше за один раз можно унести, тем больше шансов, что придут туда, где дешевле и прибыльнее. Как только денег на карточных счетах физлиц стало меньше, интерес хакеров к картам резко упал.
Ни одной атаки не происходит по принципу man-in-the-middle. Всегда происходит захват устройства. Дешевле захватить контроль над последним и действовать от имени пользователя. А перехватывать трафик, возиться с ним… На том конце люди довольно ленивые. Они ищут ходы, как за маленькие деньги и короткое время утащить побольше.
В результате совместных действий FinCERT и кредитных организаций с начала года удалось предотвратить увод 1.5 миллиарда рублей.
Проблема в том, что Банк России устанавливает обязательные требования только в рамках полномочий в рамках 161 ФЗ. Хищения, которые происходят сейчас, находятся в контуре информационном, а не платежном. Заходят через бухгалтерию, безопасность, информатизаторов. И совершенно точно не через операционный блок. В этом смысле у ЦБ нет полномочий устанавливать требования. Нужны изменения в законодательстве. Решение об изменениях есть, и мы в эту сторону двигаемся. Будет изменена инструкция ЦБ и нормативы, как оценивать работу с информационными рисками.
Некоторые крупные банки уже начали работы по встраиванию электронной подписи платежных поручений в свои АБС. Мы не против того, чтобы передать сигнатуры разработчикам, если будет запрос от участников рынка (подробнее об этом говорилось на X Международной конференции "Банковские карты: практика и трансформация")
Враг снаружи
У всех банковских продуктов есть системы мониторинга и разнообразные настройки прав. Вопрос – у какого количества клиентов все эти настройки реально присутствуют, и кто следит за средствами мониторинга? У очень небольшого.
Требования внутри самого банка должны сдвинуться с отчета "для галочки" к реальным результатам. В тех атаках, через которые уводят деньги, основная проблема не в том, что кто-то залезает из внешних сетей, а в том, что в сетку банка запускают вредонос. И он спокойно живет внутри. Все инициации соединений происходят изнутри. Что смотреть на периметре в данном случае? Очевидно, не на внешние подключения.
Злоумышленники отслеживают ситуацию внутри банка через вредонос от недели до месяца, и потом отправляют в штатном режиме через АРМ КБР платежные поручения.
Насколько к этому готовы информатизаторы? Как показывает практика, не готовы вообще. Они привыкли, что внутри периметра все хорошо, и волноваться о внутренней среде не надо.
Почетная ссылка
Исторически складывалась ситуация, что службы безопасности банков формировались из выходцев из правоохранительных органов, хорошо разбирающихся в криптографии. Но теперь требования немножко другие. Не хватает безопасников-юристов, безопасников-технологов, безопасников-архитекторов. Не хватает людей, понимающих, куда будет развиваться бизнес, чтобы предупредить риски.
Еще в бизнес-среде бывает так, что не очень хороших информатизаторов посылают заниматься безопасностью. Как своеобразный отстойник для не самых успешных. Соответственно, безопасники обижаются и перестают развиваться. Их не интересуют никакие другие технологии. Какая там открытость? У меня есть 382-П, и мне хватает.
С FinCERT взаимодействуют более 270 банков. Мы работаем на принципе 2Д – Доверие и Добровольность. Налицо прогресс: все больше банков не просто читают письма от нас, но и отправляют какие-то данные, таких уже около 40% от общего числа. Один из пострадавших банков, который изначально вообще не уделял особого внимания к безопасности (там был всего один человек, который ключи менял), пересмотрел свои принципы.
Риск уставным капиталом красен
Вопрос – видит ли организация риски или нет? Оценивать-то надо не безопасность, как таковую. Принятые меры могут быть сегодня актуальны, а завтра уже нет. Организация должна оценивать операционные риски. И если она их игнорирует, то ЦБ может, к примеру, увеличить банку размер уставного капитала на средний дневной оборот. Вряд ли собственники банка будут в восторге от такого шага.
Требования к некредитным финансовым организациям пока мягче, чем к кредитным. Разработано два стандарта для них – для совсем маленьких и для тех, кто покрупнее. Они похожи на базовые стандарты Банка России. Мы стараемся выдерживать одну методологию. В середине года эти стандарты будут обсуждены на заседании технического комитета №122, и потом они будут вводиться в действие.
Панацеи нет
Открытый код – это не панацея. Вы уверены, что кто-то за вас что-то проверил. Но не знаете точно – кто, что, и проверил ли вообще. Гарантии от закладок открытый код не дает. Необходимы все те же внимательные проверки.
О блокчейне
Как представитель ЦБ могу сказать, что проблема безопасности блокчейн — в цифровом суверенитете. Решить проблему можно имплементацией отечественных криптоалгоритмов, и продвижением их на международный уровень. Это отдельная сложная политическая задача. Все остальные проблемы решаются.
Как человек, занимающийся безопасностью, скажу, что история с блокчейном выглядит, как а) большой мыльный пузырь, типа доткомов и б) хорошо спланированная политико-экономическая акция, финансируемая американскими органами власти, чтобы создать альтернативу европейским технологиям. Системы передачи финансовых сообщений в Европе не контролируются американцами. И это им не нравится.
Кстати
Цена доступа к эккаунту топ-менеджера Банка России в соцсети (через взлом) составляет около 40 тысяч долларов США.
Сергей ВИЛЬЯНОВ

Ваш комментарий