Сообщения

Показаны сообщения с ярлыком "ДБО"

Рекомендации Банка России по информирование клиентов кредитных организаций

Изображение
  Недавно прошло онлайн совещание кредитных организаций, АРБ с Банка России по информированию клиентов по вопросам противодействия мошенничеству.   Совещание было посвящено недавним методическим рекомендациям Банка России 3-МР по «усилению кредитными организациями информационной работы с клиентами в целях противодействия несанкционированным операциям» от 19.02.2021 Обязанность формировать для клиентов рекомендации по защите информации и доводить до клиентов информацию о возможных рисках установлена рядом документов: ·         пунктом 7 положения 683-П ·         пунктом 2 положения 684-П Задача повышения киберграмотности населения и координация деятельности в этойсфере поднадзорных организаций установлена п. 2.2.1.5 Положения о Департаменте информационной безопасности Банка России. В свое время финансовые организации задавали вопросы, о том, что включать в рекомендации, в каком формате и по каким кан...

ИБ. Памятка для пользователей систем банк-клиент и ДБО

Изображение
В конце прошлого года и начале этого усилились атаки на пользователей организации, занимающихся переводами денежных средств с использованием систем банк-клиент, ДБО и других платежных систем. Это хороший повод для принятия дополнительных мер защит и для повышения осведомленности пользователей бухгалтерии и казначейства – инструктажей. Но после инструктажа нужно оставить памятку, во-первых, чтобы осведомленность не сильно снижалась со временем, а во-вторых, чтобы в случае инцидента, когда счет идет на минуты, меры начинали приниматься незамедлительно.       Из того что удалось найти в интернете – общие рекомендации Банка своим клиентам (в основном рассчитанные на администраторов). Либо общие советы пользователям по безопасной работе. Отдельных памяток для пользователей систем банк-клиент не нашел. Также нигде не нашел советов для пользователя, как определить, что инцидент возможно происходит или уже произошел. Возможно, кому-то будет полезным такой мой вари...

СОИБ. Анализ. Вопросы для защиты клиент-банка (клиентской части ДБО)

Изображение
По информации Л аборатории Касперского в третьем квартале 2016 г. был зарегистрирован существенный рост количество атак и инцидентов, связанных с несанкционированным переводом денежных средств и платежами. Из результата анализа географии атак видно, что в России таким атакам подвергся наибольший процент пользователей. К сожалению, нефинансовыми организациями непростительно мало внимания уделяется вопросам защиты клиентской части ДБО. Надеетесь, что банки вас защитят? По текущей практике далеко не всегда это им удается. А недавно вышедший стандарт о реагировании на инциденты ИБ при осуществлении платежей поможет банку разве что аргументировано доказать, что инцидент произошел по вашей вине, что вы не выполнили требуемые меры и т.п. Кстати из обзора ЦБ о несанкционированных переводах денежных средств в 2015 также можно сделать вывод о том, что большинство несанкционированных платежей выявлялись всё-таки не банками, а клиентами.  В одной из предыдущих с...

СОИБ. Анализ. Защита пользователей систем банк-клиент

Почти на каждом мероприятии по ИБ говорят о проблемах с защитой систем банк-клиент и о регулярных инцидентах с хищениями средств, а воз и ныне там – у большинства организаций с которыми приходилось работать плачевная ситуация с защитой банк-клиента. Для того чтобы в очередной раз привлечь внимание и донести наиболее важную информацию до организаций провели закрытый вебинар по теме защиты пользователей банк-клиент. Участвовали самые обычные организации малого и среднего бизнеса. Для них эта информация наиболее актуальна Выкладываю презентацию с вебинара, возможно кому-то будет полезной. Защита пользователей систем банк клиент from Sergey Borisov Если есть необходимость послушать вебинар – обращайтесь по указанным контактам. Наберется желающих – проведем повторно, но уже открытый вебинар. 

СОИБ. Аналитика. Топ уязвимостей от Positive Technologies

Изображение
В этом месяце компания Positive Technologies провела 2 вебинара « Уязвимости веб-приложений и систем ДБО в 2013и 2014 годах », « Уязвимости корпоративных информационных систем в 2014 году »  и сделала анонс по главным уязвимостям КИС 2014года .  Подробный отчет об исследовании уязвимостей информационных систем крупных компаний за 2014 год обещают представить  на форуме Positive Hack Days V.   Давайте пока посмотрим на некоторую статистику и инфографику из этого  ·         Уязвимости КИС в части внешнего периметра ·         Уязвимости КИС в части ЛВС ·         Выводы из уязвимостей КИС ·         Уязвимости web приложений ·         Выводы из уязвимостей web приложений ·         Уязвимости ДБО ·  ...

СОИБ. Проектирование. Виртуальные мобильные рабочие места

В сегодняшней заметке хотелось бы уделить внимание решениям типа Защищенные мобильные виртуальные рабочие места на базе съемного USB носителя. Написать данную заметку меня сподвигла статья Андрея Комарова на Хабре, к которой я вернусь ниже. Для кого защиты, каких объектов могут использоваться такие решения: ·         для сотрудников, которым необходимо поработать с корпоративной защищаемой информацией находясь за пределами контролируемой территории – в командировках, при работе из дома, на площадке партнера/клиента/заказчика ·         для клиентов Банков, которые подключаются к платежным системам из своих корпоративных (такие сети тоже можно считать неконтролируемыми – ведь банком они не контролируются) или домашних сетей При такой работе становятся актуальными следующие угрозы, связанные с неконтролируемой средой: 1.       Отсутствие у пользователя необходимых сервисов и п...