Уязвимое киберпространство, или Что надо знать, чтобы правильно обезопаситься от киберугроз - «Финансы» » Новости Банков
bottom-shape image

Уязвимое киберпространство, или Что надо знать, чтобы правильно обезопаситься от киберугроз - «Финансы»

Уязвимое киберпространство, или Что надо знать, чтобы правильно обезопаситься от киберугроз - «Финансы»




Все, что известно о трендах киберпреступности и о том, как не ошибиться с компанией-пентестером, действительно выявить все уязвимости и надежно защититься от кибератак.


«Ветер все сильней…» от волны киберпреступлений


Последние месяцы дали немало поводов еще и еще раз серьезно задуматься о кибербезопасности в банковской сфере. Сообщения о массовых кражах данных клиентов в Сбербанке и Альфа-Банке. Обнародование Банком России информации о 18 крупных утечках за первое полугодие 2019 года. Практически еженедельные сводки мировых информагентств о кибератаках. Анализ ежегодного отчета Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ). Активное обсуждение вопросов информационной безопасности на форуме инновационных финансовых технологий Finopolis 2019 в Сочи. Регулярно появляющаяся информация о новых способах хищения данных банковских клиентов. Все это свидетельствует об одном: проблема глобальная, ее опасность увеличивается, легкого решения нет, и пока что киберпреступники, к сожалению, как минимум на шаг впереди.


О том, как переломить ситуацию, сказано, решено и сделано немало, но прогресс невелик

О том, как переломить ситуацию, сказано, решено и сделано немало, но прогресс невелик. И здесь есть одна фундаментальная причина, о которую, как о скалу, разбиваются все самые правильные решения. Это человеческий фактор. По большому счету он в любой сфере деятельности и отрасли экономики самый трудно регулируемый и непредсказуемый. Усталость, недостаточная квалификация, потеря внимания и настороженности вследствие рутинности процессов, в конце концов, социальная инженерия. Человек — самое слабое звено в деле обеспечения кибербезопасности. По данным ФинЦЕРТа, в 2018 году наиболее популярным видом мошенничества стала именно социальная инженерия — 97% случаев хищения денежных средств со счетов физлиц. По оценкам Сбербанка, 80% атак на банковских клиентов совершаются именно таким образом.


Физлица лакомый кусок


Компании, осознавая реальность киберрисков, стремятся более ответственно относиться к защите собственного инфопространства и своих IT-продуктов

За последний год в целом наметилась тенденция к изменению направленности атак в сторону частных лиц. И это понятно. С одной стороны, атаки на физлиц — социальная инженерия — зачастую не требуют глубокой технологической подготовки и технических знаний, профессионализма, серьезных временных и финансовых затрат. Зато позволяют с минимумом издержек получать реальный результат. С другой стороны, инфраструктура корпоративного сектора становится все более сложной добычей для киберпреступников. И здесь работают два фактора. Извне жесткие требования к кибербезопасности выдвигают регуляторы и надзорные органы. Попробуй только не выполнить! Да и сами компании, осознавая реальность киберрисков, стремятся более ответственно относиться к защите собственного инфопространства и своих IT-продуктов.


Совершенствуя защиту, компании проводят тестирование на проникновение, анализ защищенности, Red Team, используют другие способы обнаружения уязвимостей и слабых мест инфраструктуры. При этом не всегда даже такие способы позволяют адекватно оценить уровень информационной безопасности компании и принять правильные решения по ее защите и совершенствованию. Почему?


Не всякий пентест полезен


Традиционное тестирование на проникновение — это не очень сложный процесс так называемого снимка инфраструктуры в какой-то определенный короткий промежуток времени. При этом используются самые простые методы выявления уязвимостей и поиска известных эксплойтов к ним на сайтах типа exploit-db.com.


А теперь подробнее. Как проводится традиционный пентест? Приобретается автоматическое ПО, запускается в работу, и клиент получает результат. При этом автоматическое ПО выявляет не все критические уязвимости, не сопротивляется средствам защиты и не строит вектора атаки. А еще немало пентест-компаний не обладают достаточной экспертизой для написания собственных эксплойтов, как это часто делают продвинутые хакеры. Поэтому проведение обычного пентеста становится еще менее эффективным.


Большинство компаний оказывают услуги по тестам на проникновение исходя из общей проектной практики

В реальности большинство компаний оказывают услуги по тестам на проникновение исходя из общей проектной практики. Выделяется определенное время и некий пентестер, который к тому же не всегда может являться сотрудником компании. А это значит, что вы пускаете к себе потенциального хакера, который помимо того, что окажет услуги низкого качества, сам может представлять угрозу, оставив закладки.


Разве можно удовлетвориться таким результатом? Компания получает иллюзию безопасности и реально ставит себя под угрозу. Это, действительно, преступное легкомыслие.


Что же делать? Найти надежную компанию с профессиональной командой и гарантированно чистым бэкграундом. Легко сказать! Как не ошибиться, когда все пентест-компании говорят о себе именно так, и никак иначе?


Чек-лист для проверки компании-пентестера


Вот вам проверенный лайфхак. Пять пунктов — это параметры деятельности компании-пентестера, которые помогут не ошибиться с выбором и принять правильное решение:


  1. Для проведения тестов на проникновение в компании должны быть разработаны собственные подходы. Они обязаны сочетать лучшие мировые практики и полную ориентацию на финансовую отрасль со всеми ее уникальными особенностями и своей рисковой моделью. Во главу угла ставится сохранность денежных средств, конфиденциальной информации и персональных данных.
  2. Специалисты компании должны применять как ручные, так и автоматические методы поиска уязвимостей, в том числе с использованием программного обеспечения собственной разработки.
  3. Специалисты должны быть профессионалами, известными пентестерами, хорошо знакомыми с УК РФ. Это не должны быть бывшие черные хакеры, так называемые блечеры, так как в этой сфере бывших преступников не бывает.
  4. Обязательно производится видеофиксация процесса пентеста. Видеозапись отдается заказчику. Это позволяет продемонстрировать выявление уязвимостей и может служить базой для выставления в адрес компании-пентестера возможных претензий, если в ходе ее работы заказчик или привлеченные сторонние эксперты выявляют фрод.
  5. И конечно, компания должна быть хорошо известна на банковском рынке, специализироваться на финансовых продуктах, иметь успешные кейсы и репутацию надежного партнера.

И последнее. Если у вас нет времени на анализ рынка пентестеров, но вы не хотите ошибиться и стремитесь максимально профессионально и полно закрыть все уязвимости — приходите в BSS. Компания полностью соответствует пяти выдвинутым требованиям и уже 25 лет специализируется на предоставлении услуг самой требовательной из отраслей. Все продукты BSS разрабатываются с использованием подхода SDLC. Мы понимаем все связанные с нашей деятельностью риски и отвечаем за результат.


Звоните-пишите: security@bssys.com, +7 (495) 785-0494.


Все, что известно о трендах киберпреступности и о том, как не ошибиться с компанией-пентестером, действительно выявить все уязвимости и надежно защититься от кибератак. «Ветер все сильней…» от волны киберпреступлений Последние месяцы дали немало поводов еще и еще раз серьезно задуматься о кибербезопасности в банковской сфере. Сообщения о массовых кражах данных клиентов в Сбербанке и Альфа-Банке. Обнародование Банком России информации о 18 крупных утечках за первое полугодие 2019 года. Практически еженедельные сводки мировых информагентств о кибератаках. Анализ ежегодного отчета Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ). Активное обсуждение вопросов информационной безопасности на форуме инновационных финансовых технологий Finopolis 2019 в Сочи. Регулярно появляющаяся информация о новых способах хищения данных банковских клиентов. Все это свидетельствует об одном: проблема глобальная, ее опасность увеличивается, легкого решения нет, и пока что киберпреступники, к сожалению, как минимум на шаг впереди. О том, как переломить ситуацию, сказано, решено и сделано немало, но прогресс невелик О том, как переломить ситуацию, сказано, решено и сделано немало, но прогресс невелик. И здесь есть одна фундаментальная причина, о которую, как о скалу, разбиваются все самые правильные решения. Это человеческий фактор. По большому счету он в любой сфере деятельности и отрасли экономики самый трудно регулируемый и непредсказуемый. Усталость, недостаточная квалификация, потеря внимания и настороженности вследствие рутинности процессов, в конце концов, социальная инженерия. Человек — самое слабое звено в деле обеспечения кибербезопасности. По данным ФинЦЕРТа, в 2018 году наиболее популярным видом мошенничества стала именно социальная инженерия — 97% случаев хищения денежных средств со счетов физлиц. По оценкам Сбербанка, 80% атак на банковских клиентов совершаются именно таким образом. Физлица — лакомый кусок Компании, осознавая реальность киберрисков, стремятся более ответственно относиться к защите собственного инфопространства и своих IT-продуктов За последний год в целом наметилась тенденция к изменению направленности атак в сторону частных лиц. И это понятно. С одной стороны, атаки на физлиц — социальная инженерия — зачастую не требуют глубокой технологической подготовки и технических знаний, профессионализма, серьезных временных и финансовых затрат. Зато позволяют с минимумом издержек получать реальный результат. С другой стороны, инфраструктура корпоративного сектора становится все более сложной добычей для киберпреступников. И здесь работают два фактора. Извне жесткие требования к кибербезопасности выдвигают регуляторы и надзорные органы. Попробуй только не выполнить! Да и сами компании, осознавая реальность киберрисков, стремятся более ответственно относиться к защите собственного инфопространства и своих IT-продуктов. Совершенствуя защиту, компании проводят тестирование на проникновение, анализ защищенности, Red Team, используют другие способы обнаружения уязвимостей и слабых мест инфраструктуры. При этом не всегда даже такие способы позволяют адекватно оценить уровень информационной безопасности компании и принять правильные решения по ее защите и совершенствованию. Почему? Не всякий пентест полезен Традиционное тестирование на проникновение — это не очень сложный процесс так называемого снимка инфраструктуры в какой-то определенный короткий промежуток времени. При этом используются самые простые методы выявления уязвимостей и поиска известных эксплойтов к ним на сайтах типа exploit-db.com. А теперь подробнее. Как проводится традиционный пентест? Приобретается автоматическое ПО, запускается в работу, и клиент получает результат. При этом автоматическое ПО выявляет не все критические уязвимости, не сопротивляется средствам защиты и не строит вектора атаки. А еще немало пентест-компаний не обладают достаточной экспертизой для написания собственных эксплойтов, как это часто делают продвинутые хакеры. Поэтому проведение обычного пентеста становится еще менее эффективным. Большинство компаний оказывают услуги по тестам на проникновение исходя из общей проектной практики В реальности большинство компаний оказывают услуги по тестам на проникновение исходя из общей проектной практики. Выделяется определенное время и некий пентестер, который к тому же не всегда может являться сотрудником компании. А это значит, что вы пускаете к себе потенциального хакера, который помимо того, что окажет услуги низкого качества, сам может представлять угрозу, оставив закладки. Разве можно удовлетвориться таким результатом? Компания получает иллюзию безопасности и реально ставит себя под угрозу. Это, действительно, преступное легкомыслие. Что же делать? Найти надежную компанию с профессиональной командой и гарантированно чистым бэкграундом. Легко сказать! Как не ошибиться, когда все пентест-компании говорят о себе именно так, и никак иначе? Чек-лист для проверки компании-пентестера Вот вам проверенный лайфхак. Пять пунктов — это параметры деятельности компании-пентестера, которые помогут не ошибиться с выбором и принять правильное решение: Для проведения тестов на проникновение в компании должны быть разработаны собственные подходы. Они обязаны сочетать лучшие мировые практики и полную ориентацию на финансовую отрасль со всеми ее уникальными особенностями и своей рисковой моделью. Во главу угла ставится сохранность денежных средств, конфиденциальной информации и персональных данных. Специалисты компании должны применять как ручные, так и автоматические методы поиска уязвимостей, в том числе с использованием программного обеспечения собственной разработки. Специалисты должны быть профессионалами, известными пентестерами, хорошо знакомыми с УК РФ. Это не должны быть бывшие черные хакеры, так называемые блечеры, так как в этой сфере бывших преступников не бывает. Обязательно производится видеофиксация процесса пентеста. Видеозапись отдается заказчику. Это позволяет продемонстрировать выявление уязвимостей и может служить базой для выставления в адрес компании-пентестера возможных претензий, если в ходе ее работы заказчик или привлеченные сторонние эксперты выявляют фрод. И конечно, компания должна быть хорошо известна на банковском рынке, специализироваться на финансовых продуктах, иметь успешные кейсы и репутацию надежного партнера. И последнее. Если у вас нет времени на анализ рынка пентестеров, но вы не хотите ошибиться и стремитесь максимально профессионально и полно закрыть все уязвимости — приходите в BSS. Компания полностью соответствует пяти выдвинутым требованиям и уже 25 лет специализируется на предоставлении услуг самой требовательной из отраслей. Все продукты BSS разрабатываются с использованием подхода SDLC. Мы понимаем все связанные с нашей деятельностью риски и отвечаем за результат. Звоните-пишите: security@bssys.com, 7 (495) 785-0494.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
Лучшие новости сегодня

Вы искали сегодня

Комментарии (0)


Другие новости сегодня

Какими налоговыми льготами могут воспользоваться участники СВО и члены их семьи - ФНС - «Финансы»

Служба рассказала также об условиях для предоставления льгот. ФНС напомнила, что предусмотрено представление льготы по транспортному, земельному налогам и налогу на имущество физлиц лицам, принимающим (принимавшим)...

Минфин: льготная ипотека не должна занимать 90% рынка - «Финансы»

Заместитель министра финансов РФ Иван Чебесков заявил, что льготная ипотека не должна доминировать на рынке, занимая 90% от общего объема. По его словам, в долгосрочной перспективе Минфин видит оптимальную долю...

ЦБ дал совет попавшим в долговую яму россиянам - «Финансы»

Глава службы защиты прав потребителей ЦБ Михаил Мамута рассказал о способах снижения кредитной нагрузки для россиян: кредитных каникулах, реструктуризации и рефинансировании займов. По данным регулятора,...

Курс доллара США и Евро на завтра, 10.02.2026 г. - «Финансы»

На завтра, 10.02.2026 г., курс доллара США, официально устанавливаемый Центральным банком РФ, составит 77,6502 руб. Это на 59,6 коп. выше, чем курс, установленный на предыдущую дату. Официальный курс Евро на завтра составит 92,0136 руб., т.е. повысится на 97 коп. Курсы валют на текущий момент

Минфин разъяснил, с каких операций, связанных с банковскими картами физлиц, теперь взимается НДС - «Финансы»

Однако ведомство совсем не прояснило, как будет считаться налоговая база при нулевых тарифах. Ведь НДС взимается в том числе и с безвозмездной реализации, при этом считают налог исходя из рыночных цен. Минфин...

Госдума планирует завтра принять в первом чтении ограничение количества банковских карт на человека - «Финансы»

Это - в пакете законопроектов против кибермошенничества. Кроме того, для банков может быть введена обязанность применять средства защиты своих мобильных приложений и сайтов от воздействия вредоносного кода. Завтра, 10 февраля...


Новости

Последнее из блога

«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.

Минфин: льготная ипотека не должна занимать 90% рынка - «Финансы»

Минфин: льготная ипотека не должна занимать 90% рынка - «Финансы»

Заместитель министра финансов РФ Иван Чебесков заявил, что льготная ипотека не

Подробнее
ЦБ дал совет попавшим в долговую яму россиянам - «Финансы»

ЦБ дал совет попавшим в долговую яму россиянам - «Финансы»

Глава службы защиты прав потребителей ЦБ Михаил Мамута рассказал о способах

Подробнее
Курс доллара США и Евро на завтра, 10.02.2026 г. - «Финансы»

Курс доллара США и Евро на завтра, 10.02.2026 г. - «Финансы»

На завтра, 10.02.2026 г., курс доллара США, официально устанавливаемый

Подробнее
Экономика сегодня

Падение рубля. ЦБ установил официальные курсы валют на 4 сентября - «Тема дня»

Падение рубля. ЦБ установил официальные курсы валют на 4 сентября - «Тема дня»

​ ЦБ установил официальные курсы валют на 4 сентября. Рубль падает ко всем основным зарубежным валютам....

Подробнее
Рубль теряет высоту. Курсы доллара, евро и юаня на 4 сентября - «Тема дня»

Рубль теряет высоту. Курсы доллара, евро и юаня на 4 сентября - «Тема дня»

​ Российская валюта снижается ко всем основным мировым валютам. Официальный курс ...

Подробнее
Финансовый совет на 4 сентября: как вернуть деньги за лишние школьные покупки - «Тема дня»

Финансовый совет на 4 сентября: как вернуть деньги за лишние школьные покупки - «Тема дня»

​ 💸 Ежедневный совет Банки — короткий и полезный совет, который помогает управлять деньгами осознанно. Подготовка к школе всегда...

Подробнее
Россияне стали активно покупать полисы страхования на случай онкозаболеваний - «Тема дня»

Россияне стали активно покупать полисы страхования на случай онкозаболеваний - «Тема дня»

​ Спрос на страховые полисы на случай онкологических заболеваний за год вырос на 40%. Об этом сообщил «Росгосстрах», проанализировав темпы роста продаж полисов данного сегмента. Больше всего спрос увеличился...

Подробнее
Финансовый совет на 30 августа: что сказать, если в банке спрашивают: «Откуда деньги?» - «Тема дня»

Финансовый совет на 30 августа: что сказать, если в банке спрашивают: «Откуда деньги?» - «Тема дня»

​ 💸 Ежедневный совет от Банки — просто о том, как повысить эффективность сбережений. Если вы вносите на счет крупные суммы наличными,...

Подробнее
Рубль дешевеет. Курсы доллара, евро и юаня на 30 августа - «Тема дня»

Рубль дешевеет. Курсы доллара, евро и юаня на 30 августа - «Тема дня»

​ Российская валюта подешевела к доллару, евро и юаню. Официальный курс доллара, установленный Центробанком на 30 августа 2025 года, составляет 80,3316 рубля (прежнее значение — 80,2918 рубля), официальный...

Подробнее

Разделы

Информация


Какими налоговыми льготами могут воспользоваться участники СВО и члены их семьи - ФНС - «Финансы»

Какими налоговыми льготами могут воспользоваться участники СВО и члены их семьи - ФНС - «Финансы»

Служба рассказала также об условиях для предоставления льгот. ФНС напомнила, что предусмотрено представление льготы по транспортному, земельному налогам и налогу на имущество физлиц лицам, принимающим (принимавшим)...

Подробнее

      
Курс валют сегодня