Криптография в финтехе
661 subscribers
64 photos
79 videos
2 files
166 links
Официальный канал ИнфоТеКС про информационную безопасность современного финтеха

Чат – t.me/securefintech_chat
Контакты @infotecs_smm
Download Telegram
ComNews опубликовала карту и онлайн-страницу «Возможности импортозамещения программного обеспечения в ключевых сферах ИБ»

▫️ Эффективность обеспечения информационной безопасности напрямую зависит от импортозамещения не только в госсекторе, но и в частном бизнесе. Уход иностранных вендоров значительно увеличил риски ИБ, усилив потребность в переходе на отечественные решения.

Драйвером этого перехода выступают как санкции, так и законодательные меры: с 1 января 2025 года вступил в силу запрет на использование иностранного ПО и средств защиты информации на значимых объектах КИИ и в госсекторе.

🔘 На карте представлены продукты более 30 российских вендоров, в том числе продукты компании «ИнфоТеКС», с указанием наличия их в реестре Минцифры, сертификатов ФСТЭК России и ФСБ России, а также перечнем зарубежных аналогов.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍3👏1
▫️ Заместитель Председателя Банка России Зульфия Кахруманова рассказала, как идет тестирование Цифрового рубля, кто участвует в эксперименте, и почему массовый запуск пока отложен. Подробнее в интервью.

У ИнфоТеКС есть решение по защите цифрового рубля, которое позволяет коммерческим банкам создавать безопасную инфраструктуру, обеспечивающую защищенное взаимодействие с платформой цифрового рубля. Основное внимание уделено защите данных с использованием продуктов ViPNet и обеспечению соответствия требованиям регуляторов.

Подробнее о решении и его преимуществах
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍3
Forwarded from Банк России
💬 «Как таковой, он [прим. цифровой рубль] уже внедрен. Мы проводим тестирование на реальных цифровых рублях, и оно продолжается. Мы отложили именно массовый запуск. Особо подчеркну, что массовый запуск означает обязательность для банков: они должны будут обеспечить возможность расплачиваться цифровыми рублями. Пользоваться этой возможностью или нет, каждый человек будет решать сам добровольно.

Сейчас в нашем пилоте участвуют около 2,5 тысячи граждан. Мы хотим привлечь многократно больше. Плюс обсуждаем разные технологические аспекты с банками, правительством, корпорациями. До конца года мы определим срок массового запуска».


Заместитель Председателя Банка России Зульфия Кахруманова рассказала в интервью «Комсомолькой правде», как будет работать универсальный QR, зачем нужен цифровой рубль и откуда берутся новаторские идеи в финтехе.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥5❤3
🔘 В интервью Национальному банковскому журналу вице-президент компании «ИнфоТеКС» Сергей Дурягин и руководитель проектов компании «БИФИТ» Руслан Артемьев рассказали о создании совместного готового комплексного решения для банков — участников платформы цифрового рубля.

Поделились нюансами совместной работы над проектом, обозначили зоны ответственности, объяснили, почему пришли к необходимости технологического партнёрства, и какие преимущества дало сотрудничество. Также эксперты оценили ситуацию на банковском рынке в контексте переноса сроков внедрения цифрового рубля и дали рекомендации финансовым организациям.

Полный текст интервью
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍5❤3
Forwarded from ИнфоТеКС
Media is too big
VIEW IN TELEGRAM
MobiFinance – 2025

▫️ Елена Новикова, руководитель продуктового направления, рассказала о решении 🔵 ViPNet САВС. Решение позволяет автоматизировать процесс выпуска сертификатов для пользователей платформы цифрового рубля. Елена рассказала, как с помощью этого программного комплекса можно обеспечить надежную криптографическую защиту информации, упростить процессы идентификации пользователей и гарантировать соответствие нормативным требованиям регуляторов.

Елена также продемонстрировала авторизацию пользователя в ЕСИА для идентификации на платформе цифрового рубля с примерами успешных и неудачных выпусков сертификатов, подчеркнув прозрачность и управляемость всех процессов в системе.

Криптоядром ViPNet САВС является ПАК 🔁 ViPNet EDI Soap Gate 3, который зарегистрирован в реестрах Минцифры и Минпромторга, а также соответствует всем требованиям по безопасности и совместимости с ГОСТ-алгоритмами, что делает его надежным инструментом для цифровой инфраструктуры финансового сектора.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍2👏1
Forwarded from ИнфоТеКС
This media is not supported in your browser
VIEW IN TELEGRAM
🔥5👍4❤3
Обновленные требования по безопасности банковских операций*
Часть 1

С марта 2025 года вступили в силу обновленные требования Банка России по защите информации при осуществлении банковской деятельности. Ниже — общий разбор ключевых положений и причин обновления требований Центрального банка РФ.

▫️ В марте 2025 года опубликована новая редакция требований Банка России к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента. Эти требования нашли отражение в новом Положении Банка России № 851-П «Об установлении обязательных для кредитных организаций, иностранных банков, осуществляющих деятельность на территории Российской Федерации через свои филиалы, требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента». Данное положение выпущено взамен действовавшего с 2019 года Положения Банка России № 683-П, включая ряд дополнений к нему. Новые нормы вступили в силу в течение 10 дней с момента опубликования Положения, за исключением тех пунктов, которые вводятся с отложенным сроком, в основном, с 1 октября 2025 года.

В свою очередь, основаниями для выпуска обновлённых требований регулятора по противодействию осуществления переводов денежных средств без согласия клиента с помощью мер защиты информации явились следующие два существенных обстоятельства:

🔘 Во-первых, это прямой допуск в национальную банковскую систему Российской Федерации иностранных банков (что и отражено в наименовании Положения Банка России № 851-П). Основные правила работы на российском рынке иностранных банков нашли отражение в Федеральном законе от 08.08.2024 № 275-ФЗ, нормами которого вносятся изменения в целый ряд отечественных законов по банковской и финансовой деятельности, противодействию финансирования терроризма и т.п.

🔘Во-вторых, необходимость дальнейшего развития и настройки мер защиты информации в целях противодействия осуществлению переводов денежных средств без согласия клиента, объёмы которых на момент принятия закона продолжали расти.

*Обзор подготовлен Владимиром Головановым, заместителем начальника аналитического отдела ИнфоТеКС, ответственным секретарем ПК1/ТК122 "Безопасность финансовых (банковских) операций"
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤5👍4👏1
Обновленные требования по безопасности банковских операций*
Часть 2

В числе основных новых мер защиты информации, вошедших в Положение Банка России № 851-П, можно выделить следующие:

🔘 Зафиксированы требования к защите информации для филиалов иностранных банков.

🔘Уточнен состав защищаемой информации. Акцентировано внимание на необходимости защиты банковской тайны (её разглашение преследуется в соответствии с нормами Уголовного кодекса РФ), а также нового вида информации, связанной с приёмом к исполнению и исполнением распоряжений пользователя платформы цифрового рубля.

🔘 Определена обязанность банков, в случае применения усиленной неквалифицированной электронной подписи (УНЭП), использовать средства электронной подписи (ЭП) и средства удостоверяющих центров (УЦ), имеющие подтверждение соответствия требованиям ФСБ России (здесь, по понятным причинам, предусмотрен отложенный срок введения в действие, с 1 октября 2025 года).

🔘 Дополнен перечень регистрируемых сведений о действиях клиентов в рамках осуществления переводов денежных средств, подлежащих регистрации и хранению.

*Обзор подготовлен Владимиром Головановым, заместителем начальника аналитического отдела ИнфоТеКС, ответственным секретарем ПК1/ТК122 "Безопасность финансовых (банковских) операций"
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥4
Обновленные требования по безопасности банковских операций*
Часть 3

Продолжаем обзор Положения Банка России № 851-П — в этой части сосредоточимся на новом требовании и общих последствиях изменений.

▫️Наряду с отмеченным, следует обратить внимание банков на ещё одно новое для них требование общего плана, которое не столь активно пока обсуждается банковским сообществом. Оно заключается в том, что банки и филиалы иностранных банков должны обеспечить реализацию работ управленческого цикла Деминга-Шухарта (цикла менеджмента) по управлению всеми используемыми ими мерами защиты информации, то есть, осуществлять: планирование применения, применение, контроль применения и совершенствование использования защитных мер. Это отражено в последнем абзаце пункта 2 нового Положения. Если строго следовать «букве закона», данный абзац требований может повлечь за собой значительный объем новых, ранее не запланированных работ. Так ли это – покажет время.

🔘 В целом, следует отметить, что новая редакция требований Банка России, а именно требования Положения Банка России № 851-П по противодействию осуществлению переводов денежных средств без согласия клиентов, формирует необходимость проведения существенного объёма дополнительных работ (обновление АС ДБО, внедрение сертифицированных средств при использовании УКЭП и т.п.), к реализации которых уже можно и надо приступить.

*Обзор подготовлен Владимиром Головановым, заместителем начальника аналитического отдела ИнфоТеКС, ответственным секретарем ПК1/ТК122 "Безопасность финансовых (банковских) операций"
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤4🔥4👏1
Как «Перспективный мониторинг» влияет на безопасность финтеха в России. Часть 1

Рассказываем истории из практики компании «Перспективный мониторинг» (ГК «ИнфоТеКС»), чьи эксперты стояли у истоков нормативной базы информационной безопасности в финансовом секторе. Сотрудники компании участвовали в разработке практически всех ключевых стандартов — от первых версий СТО БР ИББС до ГОСТ 57580.

На практике — десятки проектов:
🔘 28 проектов по консалтинговому сопровождению внедрения ГОСТ Р 57580
🔘 53 оценки соответствия по ГОСТ Р 57580
🔘 3 проекта по построению ИТ-инфраструктуры «с нуля» в соответствии с ГОСТ Р 57580.1 и нормативными актами Банка России.

Одна из практик, которая особенно показала, как теория превращается в конкретную защиту, — это пентест банкоматов. Об этом расскажем в следующей публикации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3👍3👏2
Криптография в финтехе
Как «Перспективный мониторинг» влияет на безопасность финтеха в России. Часть 1 Рассказываем истории из практики компании «Перспективный мониторинг» (ГК «ИнфоТеКС»), чьи эксперты стояли у истоков нормативной базы информационной безопасности в финансовом секторе.…
Продолжаем серию публикации "истории из практики".
Часть 2

Вместе с одним из заказчиков специалисты «Перспективного мониторинга» провели исследование уязвимостей банкоматов — устройств, которые ежедневно работают вне защищенного периметра.

▫ Эксперты разработали методику и маршрутную карту работ, провели пентест и обнаружили, что банкомат можно вывести из строя с помощью простых средств. Хотя доступ к чувствительным компонентам требует усилий, это вполне реально. На основе результатов был сформирован конкретный план по усилению защиты.

В соответствии с 851-П банки должны ежегодно проводить тестирование на предмет наличия возможностей проникновения и анализ уязвимости.


Но не только устройства требуют внимания — важен и баланс между нормативной и реальной безопасностью. Следующая история будет про то, как Перспективный мониторинг помогал банку выстроить защищенную инфраструктуру.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥5👏4❤2
Криптография в финтехе
Продолжаем серию публикации "истории из практики". Часть 2 Вместе с одним из заказчиков специалисты «Перспективного мониторинга» провели исследование уязвимостей банкоматов — устройств, которые ежедневно работают вне защищенного периметра. ▫ Эксперты разработали…
Истории из практики. Часть 3

Один из заказчиков обратился за помощью в модернизации инфраструктуры с учётом не только регуляторных требований, но и практической устойчивости. Успех проекта зависел от эффективного взаимодействия трех участников – ИБ-консультанта, интегратора и банка.

🔘 Эксперты «Перспективного мониторинга» помогли выстроить рабочую инфраструктуру и разработали комплексную нормативно-методическую документацию: от политик до инструкций. Кроме того, была организована поддержка службы ИБ по внедрению процессов системы менеджмента информационной безопасности.

А бывает и так, что в компании почти не осталось тех, кто понимает, как устроен собственный продукт. Мы столкнулись с этим и помогли пройти оценку соответствия ПО требованиям ОУД 4. Расскажем в следующем посте.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤3🔥3👏1
Криптография в финтехе
Истории из практики. Часть 3 Один из заказчиков обратился за помощью в модернизации инфраструктуры с учётом не только регуляторных требований, но и практической устойчивости. Успех проекта зависел от эффективного взаимодействия трех участников – ИБ-консультанта…
Истории из практики. Часть 4

▫ У заказчика остались только сотрудники техподдержки с поверхностным пониманием продукта. Для прохождения оценки соответствия ПО требованиям ОУД 4 требовалась детализированная документация.

Команда «Перспективного мониторинга» провела глубокое изучение всех доступных материалов, провела интервью и извлекла «золотые крупицы» знаний о настоящем устройстве системы. На базе этого команда разработала всю необходимую документацию — от архитектурных решений до пользовательского интерфейса. В результате заказчик успешно прошёл оценку.

🛡 Именно практический опыт позволил Перспективному мониторингу не только участвовать в создании стандартов, но и внедрять их на практике — адаптируя к живым, сложным условиям: от банкоматов до полной перестройки инфраструктуры.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥2👏1
Термины, определения и сокращения
эпизод 6

Продолжаем тему сервиса автоматического выпуска сертификатов в ЦР.

🔘 В состав решения 🔵 ViPNet САВС входят программно-аппаратный комплекс 🔁 ViPNet EDI Soap Gate 3 и программный комплекс 🔵 ViPNet EDI Flow.

ПАК ViPNet EDI Soap Gate 3 является СКЗИ и средством ЭП по классу КС3 и отвечает за:
▫️ авторизацию пользователей в ЕСИА для идентификации на ПлЦР,
▫️ за взаимодействие с ЕСИА,
▫️ проверку запросов пользователей ПлЦР на создание сертификатов (первичный/повторный)
▫️ проверку изданных сертификатов.

Управляющий компонент ViPNet EDI Flow отвечает за взаимодействие с сервером ДБО, с СКЗИ ViPNet EDI Soap Gate и удостоверяющими центрами участника ПлЦР.

ViPNet EDI Flow обеспечивает:
▫️ выполнение всех процессов, связанных с выпуском сертификатов безопасности и сертификатов ЭП пользователей ПлЦР
▫️ получение списков отозванных сертификатов и направление их в ПлЦР.
Для интеграции АС ДБО с ViPNet САВС в ViPNet EDI Flow разработан REST API.

Решение ViPNet САВС было представлено в мае на конференции MobiFinance-2025. В рамках доклада была продемонстрирована работа решения с авторизацией пользователя в ЕСИА и с выпуском сертификатов в ViPNet УЦ.

Официальный выпуск ViPNet САВС в июле этого года. До запуска осталось совсем немного, решение уже практически готово к внедрению и скорому применению на практике!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥6👏4
Термины, определения и сокращения
эпизод 7

Недостаточно установить и настроить СКЗИ в соответствии с документацией, еще необходимо подтвердить правильность использования средства путем проведения оценки влияния.

▫ Итак, термин дня – оценка влияния.

Проведение оценки влияния нацелено на подтверждение корректности функционирования СКЗИ в информационных системах (ИС) и определяет степень влияния ИС на функционирование СКЗИ в ее составе. Оценка влияния позволяет убедиться, что СКЗИ работает штатно, заявленные сертифицированные криптографические характеристики корректны, все необходимые функции вызываются и не подменяются.

Напоминаем, что необходимость проведения оценки влияния зафиксирована в п. 6 Положения Банка России № 833-П.

🔘 Подобрали материал по теме оценки влияния из архива вебинаров ИнфоТеКС, лучше один раз увидеть, чем сто раз прочитать: «Все, что вам нужно знать об оценке влияния при встраивании СКЗИ».
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👏3
Продолжаем разбираться в теме оценки влияния

🛡 Оценку влияния необходимо проводить по согласованному с ФСБ России техническому заданию. Саму оценку влияния должны проводить аккредитованные специализированные организации – испытательные лаборатории. Такой организацией является ООО «СФБ Лаб», входящая в группу компаний ИнфоТеКС.

Подробнее о компании и услугах СФБ Лаб можно ознакомиться на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥5👏3🤯1
Оценка влияния и ЦР

🔵 В инфраструктуре участника ПлЦР есть два сегмента, где при использовании СКЗИ/средства ЭП необходимо провести оценку влияния. Речь о контуре контроля и контуре обработки и мобильном приложении банка со встроенным ПМ БР.

Рассмотрим особенности проведения оценки влияния (ОВ) в контурах:

Согласно требованиям 833-П, в контуре контроля и контуре обработки должны использоваться СКЗИ и средства ЭП класса КС3. Напоминаем, что для использования в данном сегменте мы рекомендуем использовать сервер подписи 🗝 ViPNet PKI Service. В Правилах пользования ПАК ViPNet PKI Service зафиксированы, так называемые, «белые» функции, в случае применения которых разработка ПО на основе данного СКЗИ может производиться без создания новых СКЗИ. Проведение ОВ по согласованному с ФСБ России техническому заданию должно подтвердить использование только этих функций при встраивании СКЗИ в информационную систему финансового посредника.

Напоминаем, что для знакомства и тестирования ViPNet PKI Service может быть предоставлен эмулятор продукта в виде Virtual Appliance. Ждем
Ваших заявок.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍3
Сам факт определения нового срока массового внедрения цифрового рубля положителен. Есть запас времени, чтобы к данному сроку крупные банки завершили необходимые работы по встраиванию СКЗИ, сервисов автоматического выпуска сертификатов и провели оценку влияния. Таким образом, к 1 сентября 2026 года можно рассчитывать, что инфраструктура участников платформы будет готова к обеспечению защиты информации при совершении операций с цифровыми рублями.

Римма Бадмаева, ведущий менеджер продуктов ИнфоТеКС

Читать новость
👍6❤5🔥4
Компания «ИнфоТеКС» выпустила новый продукт – 🔵 ViPNet EDI Flow версии 1.0.

🔘 ViPNet EDI Flow является управляющим компонентом системы автоматизации выпуска сертификатов ViPNet САВС и обеспечивает выполнение всех процессов, связанных с выпуском сертификатов безопасности и сертификатов электронной подписи (ЭП) для пользователя платформы цифрового рубля (ПлЦР). Обеспечивает взаимодействие с программно-аппаратным комплексом 🔁 ViPNet EDI Soap Gate 3, входящим в состав 🔵 ViPNet САВС, и удостоверяющими центрами.

Программный комплекс ViPNet EDI Flow реализует:
▫️ интеграцию с ViPNet EDI Soap Gate 3 в части взаимодействия с ЕСИА для получения данных пользователей ПлЦР;
▫️ получение запросов на сертификаты безопасности и ЭП от информационной системы банка (АС ДБО);
▫️ сравнение данных в запросе на сертификаты безопасности и ЭП с данными пользователя ПлЦР в ЕСИА;
▫️ автоматизацию процессов выпуска сертификатов в ViPNet УЦ 4 и получения CRL из ViPNet УЦ 4;
▫️ автоматизацию процессов выпуска сертификатов в УЦ КриптоПро 2.0 и получения CRL из УЦ КриптоПро 2.0;
▫️ другие функции.

Подробнее читайте на странице продукта
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤4👍4🤯1
Оценка влияния и ЦР

▫️ В отличии от контура контроля и контура обработки, где используется СКЗИ и средство ЭП класса КС3, в пользовательском сегменте ПлЦР используется мобильное приложение (МП) банка в составе с ПМ БР и СКЗИ класса КС1. МП необходимо достаточно часто обновлять, что требует проведения оценки влияния (ОВ) после каждого обновления (согласно требованиям Положения ПКЗ-2025). При этом процедура ОВ может занять больше времени, чем выпуск очередного обновления МП.

В связи с этим в 2024 году Банк России утвердил отдельный стандарт ПлЦР «Порядок проведения работ по оценке влияния аппаратных, программно-аппаратных средств сети (системы) конфиденциальной связи, совместно с которыми предполагается штатное функционирование программного модуля Банка России…». Данный порядок был утвержден ФСБ России и регламентирует отношения между финансовой организацией - участником ПлЦР, ФСБ России и испытательной лабораторией. Именно этим порядком проведения ОВ должны руководствоваться участники ПлЦР, которые разрабатывают МП, осуществляют встраивание ПМ БР в МП, в том числе с привлечением внешнего подрядчика, и имеют соответствующую лицензию.

С указанным Порядком можно ознакомиться на сайте Банка России тут.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍2