23 ноября 2023
Поделиться

Уязвимость для внутренних систем банков

Александр Моисеев
Ведущий консультант по информационной
безопасности AKTIV.CONSULTING
С какой проблемой могут столкнуться банки, как ее используют хакеры и можно ли защититься.
Уязвимость для внутренних систем банков

В ноябре Банк России разослал банкам письмо, где проинформировал их о выявленной уязвимости в системе управления сайтами CMS Bitrix, используемой самими кредитными организациями или их подрядчиками.

С октября по ноябрь регулятор отметил резкий всплеск инцидентов с защитой информации, связанных с эксплуатацией уязвимости CVE-2022—27228. Данная уязвимость подразумевает недостаточную проверку пользовательского ввода, что позволяет удаленному пользователю без прохождения процедуры аутентификации выполнить произвольный код, т.е. фактически дает возможность получить контроль над целевой информационной системой (сайтом). Кроме того, ЦБ запросил у банков сведения о мерах, «направленных на недопущение возможности эксплуатации заявленных уязвимостей», а также рекомендовал добавить скрипты и отключить неиспользуемые модули.

Эксперт AKTIV.CОNSULTING Александр Моисеев отмечает, что проблемы потенциально могут возникнуть у средних и небольших кредитных организаций, которые используют бюджетные решения для управления своими сайтами. CMS Bitrix в целом популярное решение не только среди банков, но и их многочисленных подрядчиков (средний и малый бизнес).

Использование хакерами уязвимости CVE-2022—27228 способно привести к серьезным последствиям. Если уязвимые внешние веб-ресурсы банка размещены на собственных серверах в т.н. «демилитаризованном» сегменте сети, есть вероятность проникновения в следующие информационные системы, сервисы и элементы ИТ-инфраструктуры:

  • инфраструктурные сервисы, которые обеспечиваю работу и управление корпоративной сетью — нарушение их работы приведет к простою организации;
  • вспомогательные информационные системы, которые обеспечивают работу офиса, корпоративные порталы, системы приёма и учета заявок («servicedesk»), системы контроля и управления доступом и т.п. — нарушение их работы не приведет к серьезным последствиям;
  • основные информационные системы, ДБО, АБС, «банк-клиент» и т.п. — нарушение их работы потенциально может привести к тяжёлым последствиям, а именно к несанкционированным финансовым операциям, утечке данных клиентов, проблемам с оказанием услуг, репутационным потерям, штрафам от регуляторов и т.д.

Как организации могут защититься?

Прежде всего, важна продуманная политика выявления уязвимостей, оценки их опасности и применения обновлений. Рекомендуем взять на вооружение последние методические документы ФСТЭК России.

Стоит обратить внимание на подходы к оценкам уязвимостей («Exploit Prediction Scoring System» (EPSS). Кроме того, может быть полезен ряд мер, связанных с сегментацией сети, многофакторной аутентификацией, логгированием, «hardening», а также применение решений по выявлению аномалий в работе сети и решений класса «WAF», «SIEM», «EDR», «deception» (приманки) и т.п.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию