Перейти к содержимому
Аладдин Р.Д.
Библиотека

ЦБ изменит подход к проведению платежей в целях борьбы с хакерами

БиблиотекаБиблиотека

Январь, 2017

В рамках борьбы с хакерскими атаками Банк России предложил изменить действующий подход к проведению платежей: по данным “КоммерсантЪ”, регулятор попросил кредитные организации до 10 февраля оценить сроки внедрения системы шифрования платежей на уровне автоматизированной банковской системы (АБС) — сейчас реестры платежей формируются в АБС и шифруются лишь в АРМ КБР. Внедрение шифрования в АБС, по мнению ЦБ, защитит данные на более раннем этапе и “усложнит для злоумышленников условия атак”: некоторые банки нарушают рекомендации об изолированности АРМ КБР, и хакеры подменяют файл реестров в промежуточной папке файлового сервера, а в зашифрованном виде выявить фиктивный платёж невозможно.

Банки идею встретили негативно: доработка АБС — это сотни компьютеров, требующих дополнительной защиты; решения “под ключ” не соответствуют требованиям о криптозащите (нужны специалисты с лицензией ФСБ); внедрение займёт минимум год и обойдётся в несколько миллионов рублей; при шифровании в АБС будет утеряна возможность сверки реестров и выявления фиктивного платежа. К 30 июня 2017 года ЦБ уже потребовал усилить меры безопасности на участке АРМ КБР — а теперь меняет подход.

Яков Ставринов, руководитель направления по работе с кредитно-финансовыми организациями, компания Аладдин:

Почему банкам не нравится новая система шифрования? Это, в первую очередь, связано с переносом вектора ответственности вслед за смещением вектора атаки. Во-вторых, — с доработкой автоматизированной банковской системы (АБС). Это дорого и небыстро: каждую доработку нужно не только внедрить (на что требуются специалисты с соответствующей лицензией ФСБ России), но и провести контроль встраивания, и только после этого можно пускать в эксплуатацию.

Поможет ли новая система снизить объёмы банковского мошенничества? Шифрование на уровне АБС, безусловно, будет препятствовать злоумышленникам в подмене реквизитов в реестрах платежей при передаче в АРМ КБР. Но надо понимать, что если хакер добрался до АБС банка, то что ему мешает провести операцию от легального пользователя АБС. С точки зрения безопасности также необходимо ввести строгую двухфакторную аутентификацию пользователей в АБС не по принципу логин + пароль, а использовать ключи с реализацией аппаратной криптографии; каждый вход в критические системы должен быть на контроле в службах ИБ и ИТ банка. Также все данные в АБС должны шифроваться как на входе, так и на выходе. Не стоит забывать про внутренний инсайд, социальную инженерию и админов с правами “бога”.

Комментарии других экспертов (кратко): Алексей Коняев (SAS Россия/СНГ) напоминает об инцидентах двух последних лет почти на три миллиарда рублей, связанных с подменой реестров перед отправкой в ЦБ, — но предупреждает, что злоумышленники двигаются по пути наименьшего сопротивления и при внедрении шифрования придумают другой способ вывода средств (например, взлом АБС). Алексей Сизов (“Инфосистемы Джет”) отмечает ресурсоёмкость включения функций шифрования для разных инсталляций АБС и что защита только транспортного уровня — лишь шаг к решению проблемы доступа злоумышленников к критичным сегментам банковских систем: системность проблемы останется почти неизменной.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал securitylab.ru, январь, 2017

В составе экспертов: Яков Ставринов (Аладдин).