Коммерсантъ FM

«Примерно 90% инцидентов связаны не со злым умыслом, а с ошибками сотрудников»

Директор дирекции кибербезопасности ОТП Банка Антон Замараев — о том, чего сегодня боятся банки

Киберугрозы для банков становятся все более комплексными: наряду с целенаправленными атаками растет роль человеческого фактора, а границы инфраструктуры размываются за счет партнерских сервисов и цифровых экосистем. О том, как меняется ландшафт рисков, какие решения помогают сдерживать мошенничество и почему безопасность все чаще требует компромиссов с бизнесом, «Ъ-Технологиям» рассказал директор дирекции кибербезопасности ОТП Банка Антон Замараев.

Фото: Предоставлено пресс-службой ОТП Банка

Фото: Предоставлено пресс-службой ОТП Банка

— Какие ключевые киберугрозы вы видите для банков в ближайшие годы?

— Пожалуй, самая болезненная угроза для банка — целенаправленные атаки, которые выводят из строя инфраструктуру финансовой организации, включая сотни информационных систем, выполняющих задачи для внешних клиентов и внутренних потребителей. В отличие от транспортных или нефтяных компаний, процессы цифрового банка, где больше 90% продаж и операций проходят онлайн, сложно «перезапустить руками» — в случае шифрования компания перестанет понимать размер остатков на счетах клиентов, кому и сколько выдано кредитов и когда должны быть платежи.

Вторая большая зона риска — «человеческий фактор». Из нашей статистики за последние годы примерно 90% внутренних инцидентов связаны не со злым умыслом, а с ошибками сотрудников: кто-то пытается отправить служебный документ на личную почту для работы из дома, кто-то в спешке нарушает процедуры. В условиях конкурентной гонки, когда сотни команд разработки быстро выкатывают новые функции, относительно небольшое подразделение ИБ не может становиться узким горлом, вручную анализировать и пропускать через себя все проводимые в информационных системах изменения. И вот мы приходим к тому, что человеческие ошибки в процессе разработки стало проще эксплуатировать, чем обходить технические средства защиты.

Третья история — размывание периметра и уязвимость цепочки поставок. Банк уже не замкнутая система: есть внешние колл-центры, подрядчики, сервисные компании, государственные сервисы, открытые API. Часто компании-партнеры в силу своего размера или уровня зрелости менее защищены, чем банк, безопасность для них — дополнительные затраты, которые они не готовы на себя брать. По итогам тендера предложение одной из таких компаний может оказаться дешевле, чем более безопасного поставщика, подтверждающего готовность выполнять требования по безопасности заказчика. В результате сколько бы заказчик ни вкладывал в защиту своей инфраструктуры, слабым звеном может стать именно контрагент.

— Насколько для вас критичны инсайдерские угрозы?

— Статистически основная масса инцидентов — не про осознанный инсайд, а про ошибки. Целенаправленные нарушения тоже бывают, и хотя это и меньшая часть, но с потенциально гораздо более серьезными последствиями. С 2020 года у нас собирается собственная статистика в центре управления инцидентами, мы классифицируем все события по типу угроз и источнику — внутренние, внешние, нарушения и пр. — и видим, что массовые функции (контакт-центр, коллекшн, фронт) допускают больше всего инцидентов. Там выше текучесть и меньше понимания «что хорошо, а что плохо».

С привилегированными пользователями — администраторами и теми, кто имеет доступ к продуктивным данным и инфраструктуре, — сложнее, для них нужны отдельные технологии контроля и программы повышения осведомленности. Но так или иначе во всех организациях ситуацию с нарушениями можно заметно улучшить. Когда мы выстраиваем программы обучения и внутреннего контроля, делаем специализированные курсы под конкретные подразделения или даже роли, уровень внутренних нарушений заметно снижается. В итоге критичные инциденты либо исчезают совсем, либо их количество за отчетный период кратно снижается. Коллеги проявляют осознанность и начинают сами консультироваться, прежде чем выполнять сомнительные действия.

— Какой опыт в противодействии мошенничеству оказался для вас наиболее полезным?

— Информационная безопасность, и особенно антифрод — это про умение сочетать несочетаемое. Нужно не только сохранять средства от мошеннических операций, но и не мешать легитимным клиентам расплачиваться картой у кассы или по QR-коду, не создавать им дискомфорт. В условиях социальной инженерии по параметрам транзакции часто неочевидно, мошенническая она или нет, и у тебя всегда две «горки» ошибок: пропущенные мошеннические операции и «хорошие» операции, которые заблокировали зря.

Искусство здесь — построить такие процессы и технологии, чтобы безопасность минимально влияла на продуктивность и клиентский опыт. Тем более, что любая организация с 20-30-летней историей живет с определенным бэкграундом: нельзя просто остановить бизнес, «правильно» пересобрать процессы, а потом заняться продуктом. Необходимо искать компромиссы, проявлять терпение и креативность, чтобы решать задачи безопасности и одновременно помогать другим подразделениям достигать их целей.

— Как вы подходите к импортозамещению в кибербезопасности?

— Планомерное замещение мы начали еще в 2021 году, по мере истечения лицензий на зарубежные продукты, когда на нас все еще распространялись групповые стандарты и решения холдинга. С 2022 года продлевать иностранные решения стало невозможно, и мы стали переходить на российские аналоги.

Мы сменили системы контроля доступа к электронной почте и интернету, многофакторную аутентификацию, IDM, антивирусы, DLP и другие решения. Там, где новые решения функционально слабее прежних, мы дополняем их компенсирующими мерами — например, ставим на конечные устройства решения класса XDR с расширенным контролем и возможностью реагирования, чтобы перехватывать то, что может пройти через системы контроля периметра.

— Как у вас организована служба кибербезопасности и сколько людей в ней задействовано?

— У нас достаточно необычный для банков подход — две линии защиты. Первая — операционная: сопровождение и развитие средств защиты, участие в процессах разработки, управление инцидентами, доступами, уязвимостями. Вторая — контрольная: оценка эффективности, развитие методологии и учет регуляторных требований. С учетом антифрода в этих двух линиях сейчас около 75 человек, без антифрода — чуть больше 50. В кибербезопасности четыре больших направления: технологическая защита, развитие процессов, управление инцидентами и безопасность информационных систем. Мы активно участвуем во внутренней программе стажировок, развивая молодых специалистов и реализуя с их помощью очень плотную программу развития.

— Как строится взаимодействие ИБ с разработкой на ранних стадиях проектов?

— Мы как подразделение кибербезопасности очень тесно интегрированы с IT и во многом являемся драйвером изменений в культуре и процессах. Раньше контроль безопасности производства и внедрения систем был сильно ручным: сотрудник ИБ участвовал практически на каждой стадии — от дизайна до выхода продукта, — что, естественно, замедляло работу команды. Сейчас количество контрольных точек мы сознательно сокращаем, а людей заменяем автоматизацией: задача в том, чтобы команда самостоятельно находила и устраняла дефекты, чтобы безопасник не влиял на скорость разработки, но при этом комплексное обеспечение безопасности продукта сохранялось. Там, где возникает симбиоз и общее понимание задачи, разработка и инфраструктура гораздо быстрее поддерживают наши требования и видят в них закрытие своих собственных потребностей.

— Как вы объясняете бизнесу необходимость инвестиций в безопасность и рост штата?

— С точки зрения технологий все довольно просто: последние регуляторные стандарты для банков по сути представляют собой подробный чек-лист, что и как должно быть сделано для организации того или иного уровня защиты. В вопросах развития технических средств защиты мы движемся эволюционно: до сих пор где-то используем лучшее из уходящей эпохи и уже адаптируем решения нового поколения производства РФ, не допускаем при этом резкого роста затрат. Да и вообще не считаем, что наложенные коробочные решения по обеспечению безопасности драматически влияют на защищенность организации.

Сложнее, когда речь идет о расширении штата. Тогда финансовый блок справедливо спрашивает: почему и как выросла нагрузка, нельзя ли ее снять за счет повышения эффективности, оптимизации и автоматизации? Здесь помогают метрики: у нас в BI (Business Intelligence — инструменты для сбора, анализа и визуализации бизнес-данных) строятся витрины по основным процессам, считается, сколько задач или инцидентов приходится на одного сотрудника, как меняется время обработки, как растут или уменьшаются ошибки. Через расчет текущих, целевых и прогнозных значений становится видно, в какой момент существующей команды объективно перестает хватать.

— Как за последние годы изменилась роль специалиста по кибербезопасности в финтехе?

— Раньше это были администраторы СЗИ (средства защиты информации — «Ъ»): считалось, что, если в компании есть файервол, который могут настроить два-три человека, то организация защищена. Сегодня количество и типы решений сами по себе уже мало что значат — важно, как ими управляют, насколько они встроены в процессы. Современный безопасник все больше становится разработчиком и автоматизатором с иным mindset — он мыслит не желаемым позитивным результатом, а тем, «что будет, если все пойдет не так». Грань между IT и ИБ стирается, растет доля общих задач, и мы набираем все меньше «обслуживающих коробки» специалистов, а больше аналитиков и девелоперов.

— Какие новые угрозы вы видите на горизонте — помимо уже привычных deepfake и фишинговых писем?

— Тут стоит сказать про искусственный интеллект. Он не только добавляет новые векторы атаки, такие как Prompt Injection (техника атаки на нейросети, при которой пользователь вводит специально сформированный запрос, чтобы обмануть систему и заставить ее игнорировать исходные инструкции) и Data Poisoning (тип атаки на ИИ, при которой злоумышленник намеренно подсовывает «испорченные» данные в обучающую выборку модели), но и усиливает уже существующий ландшафт угроз: по мере того как ИИ становится прикладным и массовым, злоумышленники начинают использовать его для повышения эффективности давно известных методик. Отдельный волнующий многих вопрос — криптография и приближающийся «квантовый апокалипсис»: сейчас открыто окно возможностей для накопления зашифрованного сетевого трафика, курсирующего в интернете, с целью разбора и извлечения данных с использованием квантовых вычислений в среднесрочной и ближайшей перспективах. Эти данные останутся релевантными еще долгое время и могут быть использованы на этапах других атак или мошенничества в отношении клиентов и организаций.

— Используете ли вы программы bug bounty для поиска уязвимостей?

— Да, для нас это один из сценариев выявления недостатков, который мы используем уже третий год: у нас есть программа на одной из специализированных платформ, и сейчас мы подключаемся еще к одной, чтобы иметь независимый источник и более полный взгляд. Помимо внешних платформ у нас работает внутренняя программа — по сути расширенный bug bounty. Мы предлагаем сотрудникам сообщать о любых недостатках и несовершенствах, с которыми они сталкиваются в своей ежедневной работе — от проблем в процессах до технических багов. Ежемесячно формируем рейтинг таких предложений и награждаем авторов, вовлекая тем самым людей в общую задачу безопасности. На практике эта внутренняя история иногда работает не хуже, чем внешние площадки.

Новости компаний Все