В Минюсте зарегистрировано Указание Банка России от 16.12.2021 N 6017-У "О перечне угроз безопасности, актуальных при обработке БДн, их проверке и передаче информации о степени их соответствия предоставленным БДн физического лица, при взаимодействии организаций финансового рынка с ЕБС".
Обновлен перечень угроз безопасности, актуальных при обработке БДн при взаимодействии организаций финансового рынка с ЕБС.
Вступает в силу с 01.01.2022, но не ранее отмены предыдущего Указания от 09.07.2018 N 4859-У.
http://www.consultant.ru/document/cons_doc_LAW_409302/
Обновлен перечень угроз безопасности, актуальных при обработке БДн при взаимодействии организаций финансового рынка с ЕБС.
Вступает в силу с 01.01.2022, но не ранее отмены предыдущего Указания от 09.07.2018 N 4859-У.
http://www.consultant.ru/document/cons_doc_LAW_409302/
www.consultant.ru
Указание Банка России от 16.12.2021 N 6017-У
"О перечне угроз безопасности, актуальных при обработке биометрических персональных…
"О перечне угроз безопасности, актуальных при обработке биометрических персональных…
Зарегистрировано в Минюсте России 31 января 2022 г. N 67069 ------------------------------------------------------------------ ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ УКАЗАНИЕ от 16 декабря 2021 г. N 6017-У О ПЕРЕЧНЕ УГРОЗ БЕЗОПАСНОСТИ, АКТУАЛЬНЫХ ПРИ...
Указание Банка России от 18.02.2022 N 6071-У
"О внесении изменений в Положение Банка России от 17 апреля 2019 года N 683-П" представлено на государственную регистрацию в Минюст России.
"О внесении изменений в Положение Банка России от 17 апреля 2019 года N 683-П" представлено на государственную регистрацию в Минюст России.
Банк России принял новые меры поддержки для участников финансового рынка: негосударственных пенсионных фондов, управляющих компаний, финансовых посредников и учетной инфраструктуры, следует из информационного письма регулятора.
"В рамках принятия мер по снижению регуляторной и надзорной нагрузки на профессиональных участников рынка ценных бумаг, управляющих компаний, специализированных депозитариев и негосударственных пенсионных фондов (далее при совместном упоминании – участники финансового рынка) (за исключением случаев, требующих неотложного надзорного реагирования) в связи со сложившейся кризисной ситуацией на финансовом рынке Банк России сообщает следующее: Банк России планирует увеличивать срок исполнения предписаний и запросов надзорного характера, направляемых в адрес участников финансового рынка", - сказано в сообщении. В том числе не будут применяться меры воздействия из-за невыполнения требований 757-П
"В рамках принятия мер по снижению регуляторной и надзорной нагрузки на профессиональных участников рынка ценных бумаг, управляющих компаний, специализированных депозитариев и негосударственных пенсионных фондов (далее при совместном упоминании – участники финансового рынка) (за исключением случаев, требующих неотложного надзорного реагирования) в связи со сложившейся кризисной ситуацией на финансовом рынке Банк России сообщает следующее: Банк России планирует увеличивать срок исполнения предписаний и запросов надзорного характера, направляемых в адрес участников финансового рынка", - сказано в сообщении. В том числе не будут применяться меры воздействия из-за невыполнения требований 757-П
Требования 719-П к оценке соответствия по уровню ОУД4. Разработчики систем дистанционного банковского обслуживания, карточных процессингов и платежных шлюзов в ближайшее время должны провести оценку программного обеспечения по оценочному уровню доверия 4 (ОУД4) ГОСТ 15408. Расскажем, зачем нужна оценка по ОУД4, что в нее входит и как к ней подготовиться.
https://legal-bifit.ru/ocenka_OUD4
https://legal-bifit.ru/ocenka_OUD4
legal-bifit.ru
Положение № 719-П: новые требования Банка России к прикладному ПО и оценка соответствия по ОУД4
С 1 января 2022 года вступили в силу требования Положения № 719-П. Разработчики систем дистанционного банковского обслуживания, карточных процессингов и платежных шлюзов в ближайшее время должны провести оценку программного обеспечения по оценочному уровню…
В Минюсте зарегистрирован приказ Приказ ФСТЭК России от 28.12.2021 N 207 "Об утверждении формы оценочного листа, в соответствии с которым ФСТЭК России проводит оценку соответствия соискателя лицензии или лицензиата лицензионным требованиям при осуществлении деятельности по разработке и производству средств защиты конфиденциальной информации". Утверждены формы оценочных листов для лицензии на ТЗКИ. Будет полезно ознакомиться лицензиатам и компаниям, собирающимся получать лицензию ФСТЭК на ТКЗИ
Вступает в силу с 01.03.2022.
https://rg.ru/2022/03/01/fstek-prikaz207-site-dok.html
Вступает в силу с 01.03.2022.
https://rg.ru/2022/03/01/fstek-prikaz207-site-dok.html
Российская газета
Приказ Федеральной службы по техническому и экспортному контролю от 28.12.2021 № 207 "Об утверждении формы оценочного листа, в…
ЦБ опубликовал примерный перечень процессов второго и первого уровня классификации в рамках Положения № 716-П "О требованиях к системе управления операционным риском в кредитной организации и банковской группе" http://cbr.ru/faq_ufr/dbrnfaq/newDocs/
www.cbr.ru
Новые разъяснения | Банк России
По указу Президента № 250 госорганы и стратегические предприятия должны провести до 1 июля 2022 года оценку защищенности своих информационных систем. Правительство определяет перечень таких предприятий. Недавно Минцифры опубликовало типовое техническое задание на оценку защищенности, фактически, зафиксировав требования к таким работам https://digital.gov.ru/ru/documents/8235/
Forwarded from Интернетчеловек
Депутаты хотят разрешить банкам и биржам аутсорсинг IТ-услуг
Frank RG
Депутаты хотят разрешить банкам и биржам аутсорсинг IТ-услуг - Frank Media
Такая необходимость возникла из-за дефицита "железа"
Банк проиграл клиенту в суде 27 миллионов рублей из-за «уязвимости в системе «Клиент-Банк».
Дело рассматривалось более двух лет и дошло до Верховного Суда Российской Федерации.
https://legal-bifit.ru/failbank
Дело рассматривалось более двух лет и дошло до Верховного Суда Российской Федерации.
https://legal-bifit.ru/failbank
legal-bifit.ru
Банк проиграл клиенту в суде 27 миллионов рублей
Из-за уязвимости в системе "Банк-Клиент", банк проиграл клиенту в суде
На сайте Банка России опубликованы методические рекомендации по заполнению 071 формы http://cbr.ru/Crosscut/LawActs/File/6030
Доступны презентации с ноябрьского форума АБИСС по регуляторике информационной безопасности финансовой отрасли. Есть интересные презентации по безопасной разработке ПО, в т.ч. по ОУД4 https://conf.abiss.ru/
Выложили в доступ презентации с форума АБИСС по регуляторике ИБ. Опять актуальны темы безопасной разработки, КИИ, оценки соответствия. https://conf.abiss.ru/?ysclid=loioco0agb590524414
К кому регуляторы предъявляют требования по защите от DDoS-атак? В чем состоят эти требования?
Краткий обзор по ссылке
https://legal-bifit.ru/ddos
Краткий обзор по ссылке
https://legal-bifit.ru/ddos
legal-bifit.ru
Требования регуляторов к защите от DDoS-атак
Какие требования к защите от DDoS-атак предъявляют регуляторы? Отличаются ли они для разных отраслей?
Требования Банка России к прикладному ПО: сертификация ФСТЭК или ОУД4?
Кто может делать оценку по ОУД4?
С какой периодичностью проводить оценку?
Что делать, если используется стандартная версия ПО от стороннего разработчика? А если нестандартная?
Ответы на вопросы найдете нашей в статье, в том числе алгоритм действий финансовой организации:
https://legal-bifit.ru/oud4_requirements
Кто может делать оценку по ОУД4?
С какой периодичностью проводить оценку?
Что делать, если используется стандартная версия ПО от стороннего разработчика? А если нестандартная?
Ответы на вопросы найдете нашей в статье, в том числе алгоритм действий финансовой организации:
https://legal-bifit.ru/oud4_requirements
legal-bifit.ru
Требования Банка России к сертификации и оценке по ОУД4 прикладного ПО
Требования Банка России к ПО: сертификация ФСТЭК или ОУД4. Кто может делать оценку по ОУД4? С какой периодичностью проводить оценку? Что делать, если используется нестандартная версия ПО?
Проводится общественное обсуждение новых требований ФСТЭК для ГИС и ЗОКИИ по защите от DDoS-атак http://regulation.gov.ru/projects#npa=149172
По новым требованиям планируется сделать обязательным использование в ГИС и ЗОКИИ собственных инструментов по защите от DDoS или услуг защищенного хостинга, а также подключение к НСПА.
Краткая суть изменений по ссылке https://legal-bifit.ru/ddos_gis_kii
По новым требованиям планируется сделать обязательным использование в ГИС и ЗОКИИ собственных инструментов по защите от DDoS или услуг защищенного хостинга, а также подключение к НСПА.
Краткая суть изменений по ссылке https://legal-bifit.ru/ddos_gis_kii
Forwarded from РСпектр: связь, ИТ, кибербезопасность
За июль 2024 года на финансовый сектор совершено почти 50 тыс. DDoS-атак
Число DDoS-атак на российские кредитно-финансовые организации в июле 2024 года выросло более чем в 10 раз. Для сравнения, с января по июнь 2024 года на банки совершалось в среднем с 3-5 тысячами DDoS-атак в месяц, то в июле — почти 50 тысяч.
По данным компании «Солар», общее количество DDoS в России за последний месяц также выросло практически в два раза — с 56 тысяч в июне до 96 тысяч в июле 2024 года. Целями атак оказались более 60 банков, среди них — лидеры отрасли.
Как отмечают эксперты, средняя мощность атак на отрасль в июле была в три раза ниже в сравнении с июнем.
Изображение: Adobe Stock
Число DDoS-атак на российские кредитно-финансовые организации в июле 2024 года выросло более чем в 10 раз. Для сравнения, с января по июнь 2024 года на банки совершалось в среднем с 3-5 тысячами DDoS-атак в месяц, то в июле — почти 50 тысяч.
По данным компании «Солар», общее количество DDoS в России за последний месяц также выросло практически в два раза — с 56 тысяч в июне до 96 тысяч в июле 2024 года. Целями атак оказались более 60 банков, среди них — лидеры отрасли.
Как отмечают эксперты, средняя мощность атак на отрасль в июле была в три раза ниже в сравнении с июнем.
Изображение: Adobe Stock
Forwarded from РСпектр: связь, ИТ, кибербезопасность
За год продолжительность кибератак увеличилась в 3,5 раза
По данным исследования Qrator Labs, продолжительность DDoS-атак к середине года в пиковые периоды значительно выросла, в сравнении с аналогичным периодом 2023 года. В первой половине 2024 года максимальная продолжительность кибератак составила 72 часа, а годом ранее - 20 часов.
Как отмечают эксперты, большая часть атак во втором квартале пришлась на компании в области финтеха, электронной коммерции, IT и телеком-рынка.
Также аналитики с начала года зафиксировали рост ботнета. Самая большая сеть во втором квартале состояла из 60,5 тыс. устройств против 51,4 тыс.— в первом квартале.
Изображение: Adobe Stock
По данным исследования Qrator Labs, продолжительность DDoS-атак к середине года в пиковые периоды значительно выросла, в сравнении с аналогичным периодом 2023 года. В первой половине 2024 года максимальная продолжительность кибератак составила 72 часа, а годом ранее - 20 часов.
Как отмечают эксперты, большая часть атак во втором квартале пришлась на компании в области финтеха, электронной коммерции, IT и телеком-рынка.
Также аналитики с начала года зафиксировали рост ботнета. Самая большая сеть во втором квартале состояла из 60,5 тыс. устройств против 51,4 тыс.— в первом квартале.
Изображение: Adobe Stock
Forwarded from BESSEC
Основные темы:
Приятного чтения!
Предыдущие обзоры по хэштегу #обзорзаконодательства
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследование от DDoS-Guard об увеличении количества DDoS-атак, уменьшении стоимости организации атаки и ущерба компании от недоступности сайта/инфраструктуры.
https://habr.com/ru/companies/ddosguard/articles/812915/
https://habr.com/ru/companies/ddosguard/articles/812915/
Хабр
Время-деньги: сколько убытков приносят DDoS-атаки и как от них защититься
Привет, это Олег из DDoS-Guard! Уже много лет я пишу про информационную безопасность. Конечно вы в курсе, что количество DDoS-атак растет с каждым годом, и от них надо защищаться. Заказать такую атаку...
Forwarded from РСпектр: связь, ИТ, кибербезопасность
Количество DDoS-атак на ритейл резко возросло перед началом учебного года
С 10 по 20 августа 2024 года количество атак на российский ритейл увеличилось на 28% по сравнению с аналогичным периодом прошлого года и на 42% по сравнению с 10 по 20 июля этого года, подсчитали аналитики StormWall.
Большинство атак с 10 по 20 августа было направлено на интернет-магазины по продаже одежды и обуви (36%). Также пострадали онлайн-магазины техники (28%), канцелярских товаров (14%), спортивных товаров (8%), мебели (6%), товаров для дома (5%).
«Хакеры использовали для запуска атак на ритейлеров передовую тактику “ковровых бомбардировок”. Средняя мощность атак была небольшой и составляла 90 Гбит/с, а максимальная мощность достигала 700 Гбит/с», – отмечают эксперты.
Средняя длительность атак составила 18 минут, а самая продолжительная атака происходила в течение 55 минут.
Изображение: RSpectr, Freepik, Adobe Stock
С 10 по 20 августа 2024 года количество атак на российский ритейл увеличилось на 28% по сравнению с аналогичным периодом прошлого года и на 42% по сравнению с 10 по 20 июля этого года, подсчитали аналитики StormWall.
Большинство атак с 10 по 20 августа было направлено на интернет-магазины по продаже одежды и обуви (36%). Также пострадали онлайн-магазины техники (28%), канцелярских товаров (14%), спортивных товаров (8%), мебели (6%), товаров для дома (5%).
«Хакеры использовали для запуска атак на ритейлеров передовую тактику “ковровых бомбардировок”. Средняя мощность атак была небольшой и составляла 90 Гбит/с, а максимальная мощность достигала 700 Гбит/с», – отмечают эксперты.
Средняя длительность атак составила 18 минут, а самая продолжительная атака происходила в течение 55 минут.
Изображение: RSpectr, Freepik, Adobe Stock
Записи эфира AM-Live от 05.03.2025 по теме «Эшелонированная защита от DDoS-атак».
Смотрите выпуск, и вы узнаете:
🔸Какие тенденции наблюдаются в DDoS-атаках
🔸О чем нужно позаботиться на организационном уровне и в ИТ-инфраструктуре
🔸Какие компоненты составляют комплексную эшелонированную систему защиты от DDoS-атак
🔸Как выбрать между внутренними (on-premise) и внешними (облачными) решениями для защиты от DDoS
🔸Как найти баланс между защитой и доступностью
🔸Что такое динамическая настройка фильтров и правил очистки
🔸В какой степени автоматизация и технологии машинного обучения и ИИ могут улучшить способность обнаружения и реагирования на DDoS-атаки
🔸Как провести учения и убедиться, что защита действительно работает
YouTube
VK Видео
RuTube
Смотрите выпуск, и вы узнаете:
🔸Какие тенденции наблюдаются в DDoS-атаках
🔸О чем нужно позаботиться на организационном уровне и в ИТ-инфраструктуре
🔸Какие компоненты составляют комплексную эшелонированную систему защиты от DDoS-атак
🔸Как выбрать между внутренними (on-premise) и внешними (облачными) решениями для защиты от DDoS
🔸Как найти баланс между защитой и доступностью
🔸Что такое динамическая настройка фильтров и правил очистки
🔸В какой степени автоматизация и технологии машинного обучения и ИИ могут улучшить способность обнаружения и реагирования на DDoS-атаки
🔸Как провести учения и убедиться, что защита действительно работает
YouTube
VK Видео
RuTube
YouTube
Эшелонированная защита от DDoS-атак
Современные DDoS-атаки становятся всё более сложными и многоэтапными. Поэтому крайне важно применять комплексный подход к защите, который включает очистку трафика на сетевом уровне (L3/L4) и защиту приложений (L7).
В новом выпуске AM Live ведущие эксперты…
В новом выпуске AM Live ведущие эксперты…