18 февраля 2024
Поделиться

Уральский форум 2024 глазами участника

На прошедшем с 14 по 16 февраля в Екатеринбурге Уральском форуме «Кибербезопасность в финансах» активно обсуждались вопросы обеспечения информационной безопасности, возможности ИТ-аутсорсинга, тенденции сферы ИБ, защита от кибератак, а также перспективы развития киберустойчивости финансовых организаций.

Приняв участие в круглом столе «Аудит информационной безопасности» и посетив несколько секций мероприятия, руководитель AKTIV.CONSULTING Анастасия Харыбина готова поделиться основными тезисами ключевых секций Уральского форума.

Аудит ИБ

  • Повышение доверия к результатам внешнего или внутреннего аудита ИБ является важной задачей. В дальнейшем это позволит обоснованно использовать результаты аудита для принятия управленческих решений на разных уровнях.
  • Разрабатывается национальный стандарт, который будет описывать требования как к проверяющей организации, так и к самой процедуре оценки.
  • Запланировано внедрение системы добровольной сертификации. Это обеспечит сертификацию проверяющих организаций и аттестацию аудиторов, а также наладит контроль качества проводимых оценок за счет разработки общих методических документов и обучающих программ.

Кредитное мошенничество

  • Следует акцентировать внимание на проблемах кредитного мошенничества и повысить качество связанных с ним антифрод-процедур.
  • Обсуждается введение «периода охлаждения» (обычно жертве достаточно 24 часов для осознания, что заявка на кредит оформлена под влиянием мошенников).
  • В настоящее время 30% всех мошеннических звонков переходят именно в кредитное мошенничество.

Дропперы

  • Дропперов предложено признать соучастниками преступления и ввести наказания в виде штрафов и конфискации имущества.
  • Предусмотреть для данного вида преступной деятельности максимальное наказание в виде лишения свободы до 10 лет.
  • Дропперами в основном становятся студенты, которые за вознаграждение снимают деньги в одном банкомате и кладут в другом, или же предоставляют данные своих карт.
  • Одна из предложенных мер – введение лимитов на внесение средств через терминалы.

Обмен информацией

  • Необходимо решить вопрос низкого качества отчетов со стороны финансовых организаций об операциях без согласия клиентов, а также обеспечить корректный обмен информации по дропперам.
  • Рассматривается создание единой платформы для обмена данными между финансовыми организациями, включая информацию о наступлении рисковых событий.

Ответственность за утечки

  • Обсуждается повышение персональной ответственности за утечки данных в виде дисквалификации на 10 лет для заместителей глав финансовых организаций, ответственных за ИБ.
  • Дисквалификация подразумевает полный запрет занимать аналогичную должность.
  • Основным вопросом остается возможность корректного определения источника утечки и ее срока давности.

Кибератаки

  • Злоумышленники начали на практике применять подмену биометрии, включая синтез голоса и дипфейки. Также отмечено, что существующие инструменты не готовы к данному виду мошенничества.
  • Наблюдается изменение поведения: раньше чаще организовывали DDoS-атаки, сейчас — атаки через бизнес-окружение (партнеры, поставщики и подрядчики).
  • Всё чаще происходят кражи «клиентских слепков». Но эти данные не продают, поэтому возможны новые неочевидные сценарии их использования.

ИТ аутсорсинг

  • В настоящее время большой круг организаций попадает под определение ИТ-аутсорсинга, поэтому необходимо разделять аутсорсеров и облачных провайдеров, а также предъявлять им разные требования по информационной безопасности.
  • Важно проработать правовую модель оказания таких услуг и модель распределения рисков в зависимости от того, какие технологические процессы передаются.

Киберстрахование

  • Введение оборотных штрафов за утечку персональных данных и возмещений пострадавшим гражданам может простимулировать развитие рынка киберстрахования.
  • На данный момент ведется активная дискуссия, на основании чего должны быть эти возмещения: по факту утечки или по факту наступления негативных последствий. В первом случае есть сложность с доказательством утечки у конкретного оператора персональных данных, во втором — сложность соотнесения утечки и последствий из-за возможного отложенного характера.

Источник

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию