Новости
24 Мая 2017, 11:26

«Атаки хакеров еще долго будут представлять угрозу для банков и их клиентов»

Вирус WannaCry, мощно заявивший о себе в мае текущего года, создал серьезные проблемы более чем 200 тыс. пользователей в 150-ти странах мира, констатирует эксперт АО ИК «ЦЕРИХ Кэпитал Менеджмент» Олег Якушев и объясняет, почему атаки хакеров еще долго будут представлять угрозу для финансовых организаций и их клиентов.

Вирус WannaCry, мощно заявивший о себе 12 мая текущего года, создал серьезные проблемы более чем 200 тыс. пользователей в 150-ти странах мира. Профессиональные борцы со зловредами заявили тогда, что вирус распространяется в первую очередь в России, на Украине и Тайване. При этом пресс-служба ЦБ РФ оперативно уведомила общественность, что были выявлены только «единичные случаи компрометации ресурсов кредитных организаций при помощи вируса-шифровальщика WannaCry, последствия которых удалось быстро устранить».

Буквально через несколько дней СМИ опубликовали материалы о разоблачении группы хакеров, которые смогли похитить с банковских счетов россиян 50 млн рублей. При этом при прочтении статей становилось понятно, что в руки российских правоохранителей кибермошенники попали еще в ноябре прошлого года. Однако у тех, кто привык читать только заголовки, могло сложиться впечатление, что арестованы именно создатели WannaCry.

Атака WannaCry в очередной раз напомнила, что целью преступников в интернете является получение максимальной выгоды при минимальном риске — как результат, почти 99% всех киберпреступлений в мире так или иначе связаны с воровством денежных средств. А поскольку больше всего денег находится в банках, целевые атаки хакеров представляют для кредитных организаций наибольшую опасность.

Читайте также:

Минниханов объяснил банкам, как работать с информационными вбросами

В этот раз всё обошлось, как отметил ЦБ РФ, единичными случаями без серьезных последствий. Однако в целом за 2016 год добычей хакеров стали, по приблизительным оценкам, 2.5 млрд рублей.

Вопросы обеспечения кибербезопасности компаний, работающих в финансовом секторе, поднимаются регулярно. К примеру, три месяца назад поводом для комментария стали перспективы внедрения новой системы шифрования платежей, по поводу которой Центробанк и кредитные организации расходились во мнениях.

Система документооборота в банках складывается из двух частей — автоматизированной банковской системы (АБС) и автоматизированного рабочего места клиента Банка России (АРМ КБР). В АБС обрабатываются платежные поручения клиентов и формируются реестры платежей. В АРМ КБР поступающие реестры шифруются и отправляются в ЦБ РФ. Поскольку и АБС, и АРМ КЦБ надежно защищены (по крайней мере, в теории), единственное уязвимое место системы — это канал передачи данных между АБС и АРМ КЦБ.

По мнению банков, строгое следование инструкции (а именно использование для обмена информацией не корпоративных серверов, а защищенных съемных носителей) не оставляет хакерам лазеек для подмены настоящих данных фиктивными. Со своей стороны ЦБ РФ полагает, что при таком положении дел усилия киберпреступников будут сосредоточены на попытках взломать АБС.

Если их попытки увенчаются успехом, то отследить подмену настоящих данных фиктивными на уровне АБС не представляется возможным. А шифрование банковских данных, к которым получат доступ хакеры, с помощью более совершенного аналога вируса WannaCry может полностью парализовать работу конкретной кредитной организации.

Три месяца назад ЦБ РФ заявлял о единичных попытках взлома АБС. Атака WannaCry свидетельствует, что подобные попытки (как массированные, так и нацеленные на конкретные финансовые структуры) будут продолжаться до тех пор, пока хакеры не добьются желаемого — получат доступ к системе документооборота банков.

Допустить этого никак нельзя, поэтому технологии защиты информации в финансовой системе должны постоянно совершенствоваться.

Рекомендации по обеспечению кибербезопасности новизной не отличаются, однако это не означает, что они стали менее эффективными.

Регулярное обновление используемого софта, применение антивирусных решений с актуальными базами, периодический углубленный аудит системы обеспечения безопасности автоматизированной банковской системы — всё это помогает обеспечить технологическую защиту от взлома и проникновения.

Однако не менее важен человеческий фактор: обучение персонала безопасному поведению при получении и обмене информацией дает дополнительную гарантию безопасной продуктивной работы.

эксперт АО ИК «ЦЕРИХ Кэпитал Менеджмент»

Олег Якушев*

Ранее в проекте:

*Мнение редакции может не совпадать с мнением автора

Экспертный круг
18 Июня 2026, 00:30

Тимур Аитов: Парадокс импортозамещения — тратим меньше, а цены растут. Кто в выигрыше?

Статистика неумолима: спрос на российское ПО падает, а цены растут на 10−20%. Импортозамещение превратилось из драйвера развития в «рынок продавца», где качество хромает, а малый бизнес задыхается от непосильных затрат.

В авторской колонке для TatCenter.ru Тимур Аитов, кандидат физико-математических наук, председатель комиссии по безопасности финансовых рынков Совета ТПП России, анализирует реальное положение дел с импортозамещением в IT-отрасли и предлагает конкретный план из четырех шагов для исправления ситуации.

Тимур Аитов, кандидат физико-математических наук, председатель комиссии по безопасности финансовых рынков Совета ТПП РФ (фото: asros.ru)

Недавно представитель одного из крупных российских банков озвучил тезис, который многие могли бы воспринять как безусловный успех: «В этом году тратим на импортозамещение меньше, а в будущем будем тратить еще меньше». Звучит как победа, но в отрасли далеко не все радуются такому развитию событий…

Красивый тезис, обманчивая реальность

Тезис красивый, но обманчивый. Установить софт — это полдела. Дальше его нужно сопровождать, обновлять, защищать от хакеров. Это постоянные расходы, которые никуда не денутся. Так что «тратить меньше» — иллюзия. Скорее всего, трудности только начинаются.

Эти трудности уже находят подтверждение в сухой статистике. По данным «Руссофт» (весна 2026 года), темпы роста продаж российского ПО упали с 24% до 5−10% в 2026 году.

Спрос падает, а цены растут. Звучит странно, но объясняется просто: крупные компании формально выполнили требования регулятора, отчитались и потеряли интерес. Многие продукты так и остались «сырыми» — нет привычных приложений, плохая совместимость. А лицензии в первом квартале 2026 года подорожали на 10−20%. Качество хромает, а выбора у заказчика нет — бери что дают. Получается формальная победа при реальном спаде.

Проблема «железа»: аппаратные модули шифрования

Проблемы касаются не только программного обеспечения: в банковской сфере существует еще одна острая проблема с «железом» — аппаратными модулями шифрования (HSM).

HSM — это специальный «железный сейф», в котором хранятся ключи шифрования; HSM выполняет ключевые криптооперации. Без него не проходит ни одна оплата картой, ни один перевод по СБП. До недавнего времени почти все такие модули были импортными — Thales, Utimaco. Заменить их на российские — задача куда сложнее, чем поменять программу. Это перестройка всей платежной инфраструктуры, переаттестация, переписывание софта.

Определенный успех уже есть: НСПК совместно с Банком России успешно завершила замену HSM-модулей в собственной критической инфраструктуре уже в феврале 2025 года. Однако в масштабах всей банковской системы проблема сохраняется: импортные HSM по-прежнему используются. Пока это так, наша платежная система остается уязвимой — сколько бы операционных систем мы ни меняли.

Распыление ресурсов вместо концентрации

Кстати, об операционных системах: сегодня в государственном реестре их числится больше 70, и это скорее распыление ресурсов, чем здоровая конкуренция.

Большинство этих ОС делают небольшие компании с ограниченными ресурсами, их жизнеспособность под вопросом. Вместо того чтобы поддерживать 2−3 сильных ядра, мы разбрасываем деньги и кадры. А разработчики прикладных систем вынуждены поддерживать десятки ОС, что неизбежно удорожает конечные продукты. Платит в итоге потребитель. Такое распыление сил напрямую бьет по выполнению государственных задач.

КИИ: жесткие сроки без готовности

С критической информационной инфраструктурой (КИИ) тоже все непросто. К 1 января 2025 года, по данным Минцифры, из 25 крупнейших госкомпаний, подпадающих под требования по КИИ, перешли на отечественное ПО только 11. Рынок оказался не готов — ни по продуктам, ни по кадрам. Регулятор перенес дедлайн на 2030 год. Жесткие сроки без реальной готовности — это не стимул, а пустая декларация. Только нервы потрепали.

фото: TatCenter.ru

Четыре шага к реальному импортозамещению

Что необходимо, чтобы поправить ситуацию? Нужна внятная промышленная политика: не слепая вера в рынок и не административные репрессии.

Нужны четыре шага.

Первое — это «умная» специализация. У нас в РФ 140 миллионов человек, создать полный аналог Microsoft нереально. Но можно выстрелить в двух-трех критических нишах: например, это системы управления для энергетики, промышленные базы данных. Минцифре следовало бы составить перечень из 10−15 таких классов и обеспечить целевую поддержку.

Второе — это создание консорциумов вендоров и заказчиков. Пусть государство организует консорциумы из 3−5 компаний на каждое направление, выдаст долгосрочный безвозвратный (!) грант с софинансированием 30−50% со стороны крупных заказчиков. Так уже сделали в Южной Корее. Заказчики получают право голоса в техническом задании, что сразу ориентирует вендоров на реальные потребности бизнеса.

Третье — не надо резких движений с запретами. До 2028 года разрешить для некритичных систем зарубежное ПО при условии аудита безопасности. А с 2030 года — уже полный переход для КИИ.

И четвертое — необходим жесткий ценовой контроль. Для ПО из реестра, которое покупают госкомпании и банки, цена не должна превышать стоимость зарубежного аналога плюс 15%. Или внятное обоснование цены вендором (если аналога нет): себестоимость плюс R&D, плюс разумная маржа. Нарушителей наказывать — например, на два квартала лишать права продавать регуляторным заказчикам. Это остановит нынешнюю «диктатуру» продавца.

Рынок продавца и перспективы

Высокая ставка ЦБ, бюджеты сжаты, а российское ПО еще и дорожает: эксперты прогнозируют рост цен на 15−35% в год. Сложился «рынок продавца» с несколькими одобренными вендорами. Цены диктуют они, а не заказчик. Плюс проблема с HSM, о которой мы говорили. Особенно тяжело для малых банков — импортозамещение становится для них не драйвером развития, а тормозом.

Остается надеяться, что наши платежи защитят быстрее, чем успеют отчитаться об очередной «победе, которую никто не заметит». И правильнее здесь определить внятную стратегию импортозамещения, обеспечив реальный контроль качества.

Lorem ipsum dolor sit amet.