Ключи от домена: у всех российских банков обнаружены пробелы в защите » Адыгея - Новости, события, комментарии, факты

» » » Ключи от домена: у всех российских банков обнаружены пробелы в защите
Ключи от домена: у всех российских банков обнаружены пробелы в защите 08:44 Понедельник 0 437
11-11-2019, 08:44

Ключи от домена: у всех российских банков обнаружены пробелы в защите


Ключи от домена: у всех российских банков обнаружены пробелы в защите
Источник: Известия

Подавляющее большинство российских банков не соответствуют даже базовым требованиям к настройке безопасности веб-ресурсов. Нынешний уровень их защиты позволяет преступникам рассчитывать на результативные атаки и доступ к персональным данным клиентов. Такой вывод можно сделать из исследования Digital Security. Как рассказали «Известиям» в компании, пробелы в защите были обнаружены у всех банков, причем самой распространенной уязвимостью является программа BEAST — от нее не защищены 79% кредитных организаций.

Более того, как рассказали «Известиям» в компании, 76% российских банков указывают в HTTP-заголовке имя своего сервера, тем самым показывая, какое программное обеспечение он использует и упрощая злоумышленникам поиск уязвимых мест.
Новость
Открыл вклад, остался без средств. Как из банков пропадают наши деньги

Целью исследования стала оценка уровня безопасности публично доступных ресурсов, таких как официальный сайт и дистанционное обслуживание (ДБО) для физических и юридических лиц. Для тестирования специалистами Digital Security были выбраны 200 ведущих российских банков. Чтобы выявить уязвимости, исследователи отправляли к веб-ресурсам кредитных организаций доступные любому пользователю запросы.

— Аналогичное исследование мы уже проводили в 2015 году. Повторный анализ показал, что достаточно известные уязвимости и проблемы безопасности до сих пор присутствуют в ряде систем. Это позволяет злоумышленникам рассчитывать на успешную реализацию атак, — пояснила «Известиям» старший аналитик отдела аудита защищенности Digital Security Любовь Антонова.

Небезопасные настройки веб-ресурсов значительно облегчают хакерам работу, уточнила она.

Если они взламывают систему безопасности банка, то могут получить доступ к персональным данным клиентов, для которых возрастает риск стать жертвами мошенников.Любовь Антоновастарший аналитик отдела аудита защищенности Digital Security

По информации, которая была представлена Центробанком на летнем Международном финансовом конгрессе, кредитные организации остаются важнейшим объектом внимания киберпреступников. Именно через них происходит четверть утечек конфиденциальной информации.

Неласковый зверь

Самой распространенной уязвимостью, как показало исследование, оказалась программа BEAST — от этого не защищены 79% российских банков. Это, кстати, не самый высокий результат.

Тестирование, которое затронуло также 20 крупных зарубежных банков, выявило, что в Японии, Китае и Бразилии этот показатель выше — 90%, 84% и 82% соответственно.

«За шифрование соединения отвечают протоколы, которые сегодня являются самыми популярными методами обеспечения защиты. Чтобы пользователь посетил нужный сайт и не перешел на сайт мошенника, у сервера должен быть цифровой сертификат, подтверждающий подлинность домена и владельца сайта», — говорится в исследовании Digital Security.

Новость
ЦБ рассказал о новом способе хищения денег с банковских карт

Но проблема в том, что банки зачастую пользуются устаревшими протоколами для шифрования соединения. Как выяснили специалисты, лишь 6% кредитных организаций используют последнюю версию протокола для официальных сайтов и ДБО юрлиц и еще 5% — для дистанционного обслуживания физлиц. Для примера — в Китае этот показатель составляет 63% и 44% соответственно.

В ходе исследования было обнаружено около 3% забытых доменов. Для проверки работоспособности сайта и его отладки создаются тестовые страницы в Сети, но разработчики часто пренебрегают их безопасностью, а иногда и вовсе оставляют в открытом доступе по окончании работ. При этом через такие уязвимые страницы можно получить доступ к рабочим ресурсам компании и нарушить их функционирование, отмечается в исследовании.


)', match = new RegExp(Reg, 'img'), scripts = html.match(match), docwrite = document.write;
document.write = function(){};
if (scripts) parseJS();
document.write = docwrite;
function parseJS(){
if (scripts.length){
var s = scripts.shift();
var jsregexp = new RegExp(Reg, 'im');
var js = s.match(jsregexp)[1];
var src = /

Еще одна выявленная проблема — 76% банков указывают в HTTP-заголовке имя своего сервера, за счет чего злоумышленник может получить информацию о том, какое программное обеспечение использует веб-сервис. Это позволяет сократить время проведения атаки. Злоумышленник, зная версию ПО, может сразу начать искать данные по возможным уязвимостям.

При этом, утверждают авторы исследования, только 10% кредитных организаций используют механизм, который способен снизить риск атак, и лишь 3% настраивают его правильно.

И здесь Россия далеко не на первом месте — есть страны, где дела с этой проблемой еще хуже. Так, в Японии, Китае и Бразилии этот показатель достигает 100%, в Великобритании — 95%, в Ирландии — 92%, в Испании — 90%, в Италии — 87%, в Канаде и Франции — 80%, а в Португалии — 79%.

Новость
В России совершили первый платеж «лицом»

Не на первом месте

Запрос с просьбой прокомментировать результаты исследования «Известия» отправили почти в 40 банков, из которых ответили только Райффайзенбанк и ВТБ. Суть ответов сводится к тому, что обе организации используют надежные способы шифрования соединений и выполняют все требования ЦБ. Правда, в Райффайзенбанке уточнили, что если речь идет не о карточных данных, то используются и ранние версии протоколов, но это обусловлено тем, что часть клиентов с устаревшим ПО работают только с ними.

— Банки умеют расставлять приоритеты по информбезопасности и в первую очередь обычно занимаются тем, что ЦБ будет проверять в ходе надзорной деятельности, — считает эксперт по информационной безопасности Cisco Алексей Лукацкий.

Если финансовые организации не страдают от какой-либо уязвимости, то они поставят ее на последнее место в списке своих задач.

По его словам, исследователи часто изучают малоиспользуемые на практике или устаревшие атаки, а мошенники сегодня проявляют гибкость и у них есть более простые способы похитить деньги у банков или их клиентов.

— Если одну уязвимость закрыли, они находят новые способы. Например, привлекают сотрудников банков, активнее задействуют фишинговые схемы и т.д, — уточнил он.

Новость
Хакеры встроились в госструктуры

Ведущий антивирусный эксперт «Лаборатории Касперского» Сергей Голованов обратил внимание на то, что сейчас специалисты наблюдают аналогичные атаки и на мобильные приложения, где под удар ставятся данные, передаваемые с телефона в банк.

За безопасность ответят

На прошлой неделе глава Центробанка Эльвира Набиуллина, выступая в Совете Федерации, декларировала ужесточение контроля над деятельностью банков в плане обеспечения информбезопасности. По ее словам, с начала года регулятор завершил 109 проверок финансовых организаций на предмет киберустойчивости, в ходе которых было выявлено более 730 нарушений и практически 80% из них так или иначе связаны с недостаточной защитой информации внутри банка.

— Банки сами должны усиливать защиту.

Мы хотим, чтобы они понимали, что киберустойчивость — это не просто поставить на компьютер антивирусную программу.

Нужно вписать требования киберустойчивости ко всем бизнес-процессам. Именно это критически важно для следующего динамичного развития технологий, — подчеркнула председатель Центробанка.

Новость
Новый вид интернет-мошенничества набирает обороты

Пресс-служба ЦБ не ответила на вопрос «Известий», будут ли применяться к банкам дополнительные методы стимулирования или речь шла о мерах, которые заложены в стратегии по кибербезопасности 2019–2020 годов, опубликованной в сентябре. Как рассказал на недавнем банковском форуме в Сочи первый замглавы департамента информационной безопасности ЦБ Артем Сычев, все банки будут поделены на четыре группы по уровню надежности, и вошедшие в самую слабую будут вынуждены создавать дополнительные резервы. А это будет не только давить на капитал таких кредитных организаций, но и означать повышение взноса в систему страхования вкладов.

Подобный подход позволит положить конец практике, когда средства на информбезопасность выделяются по остаточному принципу, поскольку от ее обеспечения в итоге будет зависеть и сумма, которая будет изыматься для покрытия рисков, полагает Алексей Лукацкий.

Анна Каледина, Вадим Арапов




Оставить комментарий

    • bowtiesmilelaughingblushsmileyrelaxedsmirk
      heart_eyeskissing_heartkissing_closed_eyesflushedrelievedsatisfiedgrin
      winkstuck_out_tongue_winking_eyestuck_out_tongue_closed_eyesgrinningkissingstuck_out_tonguesleeping
      worriedfrowninganguishedopen_mouthgrimacingconfusedhushed
      expressionlessunamusedsweat_smilesweatdisappointed_relievedwearypensive
      disappointedconfoundedfearfulcold_sweatperseverecrysob
      joyastonishedscreamtired_faceangryragetriumph
      sleepyyummasksunglassesdizzy_faceimpsmiling_imp
      neutral_faceno_mouthinnocent
Кликните на изображение чтобы обновить код, если он неразборчив
Адыгея приняла участие в Международной выставке племенного дела 10:30 Понедельник 0 871 Адыгея приняла участие в Международной выставке племенного дела С 24 по 26 января состоялась Международная выставка племенного дела, кормов, ветеринарии и технологий животноводства, свиноводства, птицеводства и кормопроизводства АГРОС - 2024, в которой принял
Жителю Адыгеи присвоено звание «Заслуженный работник сельского хозяйства Российской Федерации» 10:26 Понедельник 0 836 Жителю Адыгеи присвоено звание «Заслуженный работник сельского хозяйства Российской Федерации» Указом Президента Российской Федерации за заслуги в области сельского хозяйства и многолетнюю добросовестную работу в 2023 году Бережному Александру Николаевичу - бригадиру тракторной бригады СПК
В Шовгеновском районе Республики Адыгея газифицирована птицефабрика 10:14 Четверг 0 21 716 В Шовгеновском районе Республики Адыгея газифицирована птицефабрика В Шовгеновском районе Республики Адыгея газифицирована птицефабрика. В Республике Адыгея газифицирована птицефабрика в ауле Джерокай Шовгеновского района.   Для подключения к газовым сетям трех
В Республике Адыгея оказывается поддержка активной сельской молодежи 12:32 Пятница 0 5 211 В Республике Адыгея оказывается поддержка активной сельской молодежи В Республике Адыгея оказывается поддержка активной сельской молодежи, которая занимается сельским хозяйством. Поэтому на государственном уровне применяются меры поддержки, стимулирующие развитие
В станице Абадзехская Республики Адыгея догазифицирована котельная школы 11:11 Среда 0 32 996 В станице Абадзехская Республики Адыгея догазифицирована котельная школы Специалисты «Газпром газораспределение Майкоп» в рамках догазификации школы в станице Абадзехская Майкопского района построили газопровод-ввод высокого давления протяженностью 500 метров, установили
В ауле Джиджихабль Республики Адыгея газифицирована новая врачебная амбулатория 17:00 Пятница 0 34 089 В ауле Джиджихабль Республики Адыгея газифицирована новая врачебная амбулатория В ауле Джиджихабль Республики Адыгея газифицирована новая врачебная амбулатория Специалисты «Газпром газораспределение Майкоп» в рамках газификации новой врачебной амбулатории в ауле Джиджихабль
Завершены работы по реконструкции газопровода в ауле Тахтамукай 13:51 Пятница 0 34 656 Завершены работы по реконструкции газопровода в ауле Тахтамукай ?? «Газпром газораспределение Майкоп» завершил работы по реконструкции подземного газопровода низкого давления в ауле Тахтамукай на улицах Натухаевская, Конечная, 40 лет Победы, Юбилейная, им. Г.К.