Календарь мероприятий


ЦБ разработал стандарт по аутсорсингу кибербезопасности


   Если у банка нет потенциала, необходимого для самостоятельной разработки и апгрейда систем кибербезопасности, он должен передать эти функции сторонней компании, специализирующейся на борьбе с хакерами, то есть на аутсорсинг. Это следует из нового стандарта ЦБ по аутсорсингу информбезопасности, с которым ознакомились "Известия". Привлеченная компания может в срок до шести недель помочь банку выстроить систему кибербезопасности, а затем на постоянной основе мониторить атаки хакеров, контролировать защиту в круглосуточном режиме и обучать персонал.
   Разработку стандарта по аутсорсингу анонсировал в июльском интервью "Известиям" замначальника главного управления безопасности и защиты информации ЦБ Артем Сычев. По его словам, "для небольших и средних банков вопросы, связанные с кибербезопасностью и IT в целом, весьма недешевые и сложные", поэтому необходимо развивать аутсорсинг информбезопасности. Сейчас подобные услуги на рынке оказывают 30 компаний.
   Как следует из нового стандарта ЦБ, банки могут выбрать три модели взаимодействия с аутсорсерами: долговременное, среднесрочное и кратковременное сотрудничество. В первом случае сторонняя компания занимается мониторингом кибератак на банк и реагированием на них. Во втором аутсорсер привлекается банком, чтобы выполнить для него проект по информбезопасности - например, построить собственный центр мониторинга и реагирования на киберугрозы. Третья модель подразумевает, что банк привлекает компанию на время, когда возрастает уровень киберрисков.
   Услуги аутсорсинговых компаний могут быть базовыми, расширенными и премиальными. В первом случае компания работает в режиме 8 х 5, во втором и третьем - 24 х 7. Время обнаружения критически опасных кибератак в рамках базового пакета составляет до 30 минут, в рамках расширенного - до 20 минут, в рамках премиального - до десяти минут. Анализ ситуации займет 45, 30 и 20 минут соответственно, а время выдачи рекомендаций по устранению инцидента - два часа, полтора часа и 45 минут.
   Руководитель направления аутсорсинга ИБ центра информбезопасности компании "Инфосистемы Джет" Екатерина Сюртукова отметила, что по сравнению с базовым пакетом стоимость расширенного выше в 1,2-1,5 раза, а стоимость премиального - в 1,5-1,7 раза. За базовый пакет небольшим банкам придется заплатить 250 тыс. рублей в месяц, а крупным - до 2,5 млн.
   "Если требуется режим 24 х 7, стоимость услуг будет включать содержание круглосуточной службы, - пояснила "Известиям" Екатерина Сюртукова. - Если нужен высокий уровень компетенции, учитываются расходы на расширенный штат специалистов для оперативного реагирования на инциденты. Стоимость услуг защиты от DDoS-атак зависит от полосы защищенного трафика, доступность которого необходимо обеспечить. Стоимость же оказания услуг защиты веб-приложений - от количества и сложности веб-сайтов, которые нужно обезопасить".
   По словам зампреда Локо-Банка Андрея Люшина, объем киберугроз постоянно растет, и банки будут обращаться к аутсорсерам для защиты от атак и понимания того, кто за ними стоял, - это поможет выстроить необходимые процессы реагирования. По мнению эксперта, наиболее предпочтителен вариант долговременного взаимодействия с аутсорсерами.
   Аутсорсинговые компании часто применяют типизированный подход к предоставлению подобного сервиса.
   "Аусторсер может иметь выстроенные процессы по мониторингу событий информбезопасности 24 х 7, отлично обнаруживать типовые инциденты или факты нарушения внутренней политики безопасности, но при этом не иметь практических компетенций (а иногда и нужных специалистов), позволяющих разобраться со сложной целевой атакой, - пояснил "Известиям" замдиректора центра компетенций по экспертным сервисам Positive Technologies Алексей Новиков. - Очень важно, чтобы аутсорсинг информбезопасности не превратился в мониторинг IT-инцидентов. Или чтобы при выстраивании долговременных взаимоотношений у аутсорсинговой компании "не замыливался глаз" в отношении происходящих в инфраструктуре банка событий".
   Немалыми рисками для банков, по мнению экспертов, также являются зависимость от провайдеров и возможность потери конфиденциальных данных.
По данным ЦБ, в 2016 году общий объем киберхищений с учетом атак на банки составил около 4 млрд рублей. По прогнозам регулятора, в 2017 году "доход" мошенников будет ниже.

Источник: http://www.banki.ru/news/lenta/?id=9970825

 


 

29.08.2017

Обсудить новости на нашей странице на VKontakte


Новости ББТ
30.10.2025
Обновление раздела ББТ "Противодействие легализации" от 30.10.2025
30.10.2025
Обновление раздела ББТ "Организация банковской деятельности" от 30.10.2025
30.10.2025
Обновление раздела ББТ "Внутренний контроль в банке" от 30.10.2925
30.10.2025
Обновление раздела ББТ "Сделки и операции банка на фондовом и денежном рынках" от 30.10.2025
30.10.2025
Обновление раздела ББТ "Кредитные операции в банке" - от 30.10.2025 Все новости
Наши мероприятия
25.10.2025
Штуркина Е.Д. "Актуальные проблемы и перспективы развития рынка микрофинансирования".
23.10.2025
Болотин Е.Г. "Основы банковского факторинга".
22.10.2025
07.11.2025 - Новикова Н.Ю. "Актуальные вопросы банковского корпоративного кредитования".
10.10.2025
Приглашаем на Уральскую молодежную конференцию по финансам (УМКО-2025)
01.10.2025
13.10.2025 - Обзор основных изменений банковского законодательства в III квартале 2025 года. Читает Болдырь И.А. Все новости
Новости для банков
06.11.2025
Банк России предложил отложить подключение АСВ к системе обмена информацией с ФНС
06.11.2025
В России появилась инвестплатформа исламского финансирования
06.11.2025
Большинство граждан РФ недовольны банковскими комиссиями и цифровыми сервисами
06.11.2025
ЦБ ждет, что правительство предоставит ликвидность банкам в миллиард рублей
06.11.2025
Мировые центробанки в сентябре закупили 39 тонн золота Все новости
Новости библиотеки
28.11.2019
Обновление Электронной Библиотеки Банка от 28.11.2019
18.03.2019
Очередное обновление Электронной Библиотеки Банка от 18.03.2019 Все новости