«Ветер все сильней…» от волны киберпреступлений
Последние месяцы дали немало поводов еще и еще раз серьезно задуматься о кибербезопасности в банковской сфере. Сообщения о массовых кражах данных клиентов в Сбербанке и Альфа-Банке. Обнародование Банком России информации о 18 крупных утечках за первое полугодие 2019 года. Практически еженедельные сводки мировых информагентств о кибератаках. Анализ ежегодного отчета Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ). Активное обсуждение вопросов информационной безопасности на форуме инновационных финансовых технологий Finopolis 2019 в Сочи. Регулярно появляющаяся информация о новых способах хищения данных банковских клиентов. Все это свидетельствует об одном: проблема глобальная, ее опасность увеличивается, легкого решения нет, и пока что киберпреступники, к сожалению, как минимум на шаг впереди.
О том, как переломить ситуацию, сказано, решено и сделано немало, но прогресс невелик. И здесь есть одна фундаментальная причина, о которую, как о скалу, разбиваются все самые правильные решения. Это человеческий фактор. По большому счету он в любой сфере деятельности и отрасли экономики самый трудно регулируемый и непредсказуемый. Усталость, недостаточная квалификация, потеря внимания и настороженности вследствие рутинности процессов, в конце концов, социальная инженерия. Человек — самое слабое звено в деле обеспечения кибербезопасности. По данным ФинЦЕРТа, в 2018 году наиболее популярным видом мошенничества стала именно социальная инженерия — 97% случаев хищения денежных средств со счетов физлиц. По оценкам Сбербанка, 80% атак на банковских клиентов совершаются именно таким образом.
Физлица — лакомый кусок
За последний год в целом наметилась тенденция к изменению направленности атак в сторону частных лиц. И это понятно. С одной стороны, атаки на физлиц — социальная инженерия — зачастую не требуют глубокой технологической подготовки и технических знаний, профессионализма, серьезных временных и финансовых затрат. Зато позволяют с минимумом издержек получать реальный результат. С другой стороны, инфраструктура корпоративного сектора становится все более сложной добычей для киберпреступников. И здесь работают два фактора. Извне жесткие требования к кибербезопасности выдвигают регуляторы и надзорные органы. Попробуй только не выполнить! Да и сами компании, осознавая реальность киберрисков, стремятся более ответственно относиться к защите собственного инфопространства и своих IT-продуктов.
Совершенствуя защиту, компании проводят тестирование на проникновение, анализ защищенности, Red Team, используют другие способы обнаружения уязвимостей и слабых мест инфраструктуры. При этом не всегда даже такие способы позволяют адекватно оценить уровень информационной безопасности компании и принять правильные решения по ее защите и совершенствованию. Почему?
Не всякий пентест полезен
Традиционное тестирование на проникновение — это не очень сложный процесс так называемого снимка инфраструктуры в какой-то определенный короткий промежуток времени. При этом используются самые простые методы выявления уязвимостей и поиска известных эксплойтов к ним на сайтах типа exploit-db.com.
А теперь подробнее. Как проводится традиционный пентест? Приобретается автоматическое ПО, запускается в работу, и клиент получает результат. При этом автоматическое ПО выявляет не все критические уязвимости, не сопротивляется средствам защиты и не строит вектора атаки. А еще немало пентест-компаний не обладают достаточной экспертизой для написания собственных эксплойтов, как это часто делают продвинутые хакеры. Поэтому проведение обычного пентеста становится еще менее эффективным.
В реальности большинство компаний оказывают услуги по тестам на проникновение исходя из общей проектной практики. Выделяется определенное время и некий пентестер, который к тому же не всегда может являться сотрудником компании. А это значит, что вы пускаете к себе потенциального хакера, который помимо того, что окажет услуги низкого качества, сам может представлять угрозу, оставив закладки.
Разве можно удовлетвориться таким результатом? Компания получает иллюзию безопасности и реально ставит себя под угрозу. Это, действительно, преступное легкомыслие.
Что же делать? Найти надежную компанию с профессиональной командой и гарантированно чистым бэкграундом. Легко сказать! Как не ошибиться, когда все пентест-компании говорят о себе именно так, и никак иначе?
Чек-лист для проверки компании-пентестера
Вот вам проверенный лайфхак. Пять пунктов — это параметры деятельности компании-пентестера, которые помогут не ошибиться с выбором и принять правильное решение:
И последнее. Если у вас нет времени на анализ рынка пентестеров, но вы не хотите ошибиться и стремитесь максимально профессионально и полно закрыть все уязвимости — приходите в BSS. Компания полностью соответствует пяти выдвинутым требованиям и уже 25 лет специализируется на предоставлении услуг самой требовательной из отраслей. Все продукты BSS разрабатываются с использованием подхода SDLC. Мы понимаем все связанные с нашей деятельностью риски и отвечаем за результат.
Звоните-пишите: security@bssys.com, +7 (495) 785-0494.
Лучшие новости сегодня
Вы искали сегодня
Другие новости сегодня
Бельгийский депозитарий Euroclear смягчил правила проведения платежей, связанных с замороженными российскими ценными бумагами. Об этом сообщило агентство Bloomberg со ссылкой на источники. По их информации,...
Запреты начнут действовать с 1 апреля 2026 года - на рубли и с 1 мая 2026 года - на золото. Президент РФ подписал указ об особом порядке вывоза наличной валюты РФ и аффинированного золота в слитках из России...
Президент РФ Владимир Путин не предлагал участникам закрытой встречи с бизнесом направить средства на нужды СВО, он поддержал инициативу одного из предпринимателей о добровольных взносах государству, заявил...
Служба проанализировала даты заключения договоров, даты платежей и пришла к выводу, что реклама на этих ресурсах будет продолжать появляться "по инерции". Недавно ФАС сообщила, что ответственность за такое...
НАЛОГИ, БУХУЧЕТ С 1 апреля в налоговых платежках на ЕНС в назначении платежа надо указывать "ЕНП", сообщает ФНС В реквизите КПП даже организации должны будут ставить ноль, и теперь – без вариантов > ...[/b][/h]
Пакет законопроектов, направленный на регулирование в России рынка криптовалют, рассмотрен на правительственной комиссии по законопроектной деятельности и может быть внесен в Госдуму на следующей неделе. Планируется...
«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.
Бельгийский депозитарий Euroclear смягчил правила проведения платежей,
ПодробнееЗапреты начнут действовать с 1 апреля 2026 года - на рубли и с 1 мая 2026 года
ПодробнееПрезидент РФ Владимир Путин не предлагал участникам закрытой встречи с бизнесом
ПодробнееСлужба проанализировала даты заключения договоров, даты платежей и пришла к
ПодробнееНАЛОГИ, БУХУЧЕТ С 1 апреля в налоговых платежках на ЕНС в назначении платежа
ПодробнееПакет законопроектов, направленный на регулирование в России рынка
ПодробнееЭкономика сегодня
ЦБ установил официальные курсы валют на 4 сентября. Рубль падает ко всем основным зарубежным валютам....
Подробнее Российская валюта снижается ко всем основным мировым валютам. Официальный курс ...
Подробнее 💸 Ежедневный совет Банки — короткий и полезный совет, который помогает управлять деньгами осознанно. Подготовка к школе всегда...
Подробнее Спрос на страховые полисы на случай онкологических заболеваний за год вырос на 40%. Об этом сообщил «Росгосстрах», проанализировав темпы роста продаж полисов данного сегмента. Больше всего спрос увеличился...
Подробнее 💸 Ежедневный совет от Банки — просто о том, как повысить эффективность сбережений. Если вы вносите на счет крупные суммы наличными,...
Подробнее Российская валюта подешевела к доллару, евро и юаню. Официальный курс доллара, установленный Центробанком на 30 августа 2025 года, составляет 80,3316 рубля (прежнее значение — 80,2918 рубля), официальный...
Подробнее


Комментарии (0)