USD 78,03 (-0,44) EUR 88,89 (-0,71) Нефть 93,51 (-1,27%)
Вход|Регистрация

Артем Сычев: "Открытый код – это не панацея"

Bankir.ru | 20 апреля 2016 г. 14:13 | 166 просмотров

Заместитель начальника Главного управления безопасности и защиты информации ЦБ РФ Артем Сычев на форуме "Блокчейн и открытые платформы – 2016" рассказал о безопасности блокчейн, механизмах атак на банки и новых мерах Банка России по поощрению активности банков в вопросах информационной безопасности. "Банкир.Ру" приводит фрагменты выступления Артема Сычева.

Вопрос цены

Говоря об атаках, надо понимать, что для атакующей стороны — это самый настоящий бизнес. Чем дешевле атака, чем больше за один раз можно унести, тем больше шансов, что придут туда, где дешевле и прибыльнее. Как только денег на карточных счетах физлиц стало меньше, интерес хакеров к картам резко упал.

Ни одной атаки не происходит по принципу man-in-the-middle. Всегда происходит захват устройства. Дешевле захватить контроль над последним и действовать от имени пользователя. А перехватывать трафик, возиться с ним… На том конце люди довольно ленивые. Они ищут ходы, как за маленькие деньги и короткое время утащить побольше.

В результате совместных действий FinCERT и кредитных организаций с начала года удалось предотвратить увод 1.5 миллиарда рублей.

Проблема в том, что Банк России устанавливает обязательные требования только в рамках полномочий в рамках 161 ФЗ. Хищения, которые происходят сейчас, находятся в контуре информационном, а не платежном. Заходят через бухгалтерию, безопасность, информатизаторов. И совершенно точно не через операционный блок. В этом смысле у ЦБ нет полномочий устанавливать требования. Нужны изменения в законодательстве. Решение об изменениях есть, и мы в эту сторону двигаемся. Будет изменена инструкция ЦБ и нормативы, как оценивать работу с информационными рисками.

Некоторые крупные банки уже начали работы по встраиванию электронной подписи платежных поручений в свои АБС. Мы не против того, чтобы передать сигнатуры разработчикам, если будет запрос от участников рынка (подробнее об этом говорилось на X Международной конференции "Банковские карты: практика и трансформация")

Враг снаружи

У всех банковских продуктов есть системы мониторинга и разнообразные настройки прав. Вопрос – у какого количества клиентов все эти настройки реально присутствуют, и кто следит за средствами мониторинга? У очень небольшого.

Требования внутри самого банка должны сдвинуться с отчета "для галочки" к реальным результатам. В тех атаках, через которые уводят деньги, основная проблема не в том, что кто-то залезает из внешних сетей, а в том, что в сетку банка запускают вредонос. И он спокойно живет внутри. Все инициации соединений происходят изнутри. Что смотреть на периметре в данном случае? Очевидно, не на внешние подключения.

Злоумышленники отслеживают ситуацию внутри банка через вредонос от недели до месяца, и потом отправляют в штатном режиме через АРМ КБР платежные поручения.

Насколько к этому готовы информатизаторы? Как показывает практика, не готовы вообще. Они привыкли, что внутри периметра все хорошо, и волноваться о внутренней среде не надо.

Почетная ссылка

Исторически складывалась ситуация, что службы безопасности банков формировались из выходцев из правоохранительных органов, хорошо разбирающихся в криптографии. Но теперь требования немножко другие. Не хватает безопасников-юристов, безопасников-технологов, безопасников-архитекторов. Не хватает людей, понимающих, куда будет развиваться бизнес, чтобы предупредить риски.

Еще в бизнес-среде бывает так, что не очень хороших информатизаторов посылают заниматься безопасностью. Как своеобразный отстойник для не самых успешных. Соответственно, безопасники обижаются и перестают развиваться. Их не интересуют никакие другие технологии. Какая там открытость? У меня есть 382-П, и мне хватает.

С FinCERT взаимодействуют более 270 банков. Мы работаем на принципе 2Д – Доверие и Добровольность. Налицо прогресс: все больше банков не просто читают письма от нас, но и отправляют какие-то данные, таких уже около 40% от общего числа. Один из пострадавших банков, который изначально вообще не уделял особого внимания к безопасности (там был всего один человек, который ключи менял), пересмотрел свои принципы.

Риск уставным капиталом красен

Вопрос – видит ли организация риски или нет? Оценивать-то надо не безопасность, как таковую. Принятые меры могут быть сегодня актуальны, а завтра уже нет. Организация должна оценивать операционные риски. И если она их игнорирует, то ЦБ может, к примеру, увеличить банку размер уставного капитала на средний дневной оборот. Вряд ли собственники банка будут в восторге от такого шага.

Требования к некредитным финансовым организациям пока мягче, чем к кредитным. Разработано два стандарта для них – для совсем маленьких и для тех, кто покрупнее. Они похожи на базовые стандарты Банка России. Мы стараемся выдерживать одну методологию. В середине года эти стандарты будут обсуждены на заседании технического комитета №122, и потом они будут вводиться в действие.

Панацеи нет

Открытый код – это не панацея. Вы уверены, что кто-то за вас что-то проверил. Но не знаете точно – кто, что, и проверил ли вообще. Гарантии от закладок открытый код не дает. Необходимы все те же внимательные проверки.

О блокчейне

Как представитель ЦБ могу сказать, что проблема безопасности блокчейн — в цифровом суверенитете. Решить проблему можно имплементацией отечественных криптоалгоритмов, и продвижением их на международный уровень. Это отдельная сложная политическая задача. Все остальные проблемы решаются.

Как человек, занимающийся безопасностью, скажу, что история с блокчейном выглядит, как а) большой мыльный пузырь, типа доткомов и б) хорошо спланированная политико-экономическая акция, финансируемая американскими органами власти, чтобы создать альтернативу европейским технологиям. Системы передачи финансовых сообщений в Европе не контролируются американцами. И это им не нравится.

Кстати

Цена доступа к эккаунту топ-менеджера Банка России в соцсети (через взлом) составляет около 40 тысяч долларов США.

Сергей ВИЛЬЯНОВ

Ваш комментарий