Сетевые угрозы в 2016
Безопасность платежных
систем и банков
Антон Лопаницын
руководитель направления аудита
информационной безопасности ОНСЕК
6 лет на рынке
Более 200 выполненных аудитов безопасности
Разработчик Wallarm
Проблема #1.
Незнание
сетевого
периметра
Проблема #1. Незнание сетевого
периметра
100% опрошенных компаний подтверждают, что осуществляют контроль за
сетевым периметром.
По нашему опыту, полноценное знание периметра — это до сих пор
редкость.
Хакеры не ломают “в лоб”
Атакующие используют приложения как самый простой способ для
«пробоя» периметра и развития атаки внутри сети организации.
100%
Опасны и
массовые атаки
Атаки не обязательно целевые
Проблема #2.
Инструменты
дороги и
неэффективны
Угроза #2. Инструменты для обеспечения
безопасности недостаточно эффективны
или дорогие
1/2 респондентов обнаруживали, что эксплуатация решений обходится
слишком дорого
1/3 респондентов ответила, что заявленные характеристики оборудования
продуктов информационной безопасности не соответствуют реальности.
55% сталкивались с ложными срабатываниями подобных решений
Неэффективность решений
Атакующие могут генерировать столько событий, сколько заходят
(автоматизированными инструментами) — их невозможно обработать
вручную
IP стали
неограниченным
ресурсом
Пользуясь случаем, передаю
привет IPv6!
Проблема #3.
Комплексные
атаки
Угроза 3. Комплексные атаки с
привлечением разных подходов
Отлечение внимание от экплуатации уязвимостей с DDoS-атаки
Отвлечение простыми атаками, эксплуатируя сложные
Злоупотребление защитными механизмами
Опасения
учреждений
Опасения учреждений
Утечка персональных данных пользователей
Отзыв сертификации PCI DSS
Повышенный риск отзывы лицензий
61% респондентов считают, что в случае инцидента ИБ повышается
риск отзыва лицензии
Увеличение
зрелости
компаний
Приходит зрелость в вопросах ИБ
100% понимают важность контроля сетевого периметра
80% респондентов проводят аудиты безопасности
Стандарт ЦБ РФ рекомендует проводить аудит ИБ ежегодно, с целью
проверки выполнения требований регулирования, либо проверки
надежности и защищенности используемых решений
Эксперименты аудитов безопасности в формате RedTeam
Вопросы?
Антон Лопаницын
bo0om@onsec.ru
onsec.ru

пресс конференция 15.06.2016. безопасность платежных систем и банков