Игорь Арефьев (ОТП Банк): главной мишенью киберпреступников остается человек

Эксперт по кибербезопасности рассказал о конвейерном характере современной киберпреступности, трех линиях обороны и особенностях защиты банков.

Все иллюстрации: Magnific

Игорь Арефьев, руководитель направления SecOps ОТП Банка, рассказал Инффин.ру о современных подходах к кибербезопасности в банковской сфере и не только.

Имитация реальности

- Многие эксперты говорят о существенном росте кибермошенничества в последние годы. Отмечаете ли вы такую тенденцию? Если да, то с чем вы связываете усиление активности злоумышленников?

- Да, эта тенденция абсолютно очевидна. Причем вместе с количеством атак меняется и их качество. Если раньше мошенники действовали массово и шаблонно, то сейчас их методы стали точечными и технологичными.

С помощью искусственного интеллекта злоумышленники создают сообщения, неотличимые от реальных, подставляя туда настоящие данные из утечек.

Ко всему прочему, киберпреступность стала конвейерной: мошенникам больше не надо обладать узкопрофессиональными знаниями, они могут просто скачать готовые инструменты для создания поддельных сайтов банков или же автоматических обзвонов.

При этом главной мишенью по-прежнему остается человек. Практика показывает, что социальная инженерия сегодня зачастую эффективнее сложного технического взлома. Обойти надежную защиту серверов гораздо труднее, чем убедить пользователя самостоятельно, например, продиктовать код из СМС или совершить перевод под предлогом срочной задачи.

- Что включает в себя понятие «кибербезопасность»?

- Кибербезопасность — это комплекс организационных, технических и процессных мер, которые обеспечивают конфиденциальность, целостность и доступность информации.

По своей сути это непрерывная борьба за контроль над доступом к системе: с одной стороны, компания выстраивает защиту так, чтобы систему было невозможно взломать, а с другой — злоумышленники постоянно пишут программы и ищут новые способы проникнуть внутрь. Поэтому исходы в этом противостоянии могут быть разными.

На техническом уровне для укрепления «обороны» применяется строгое управление доступом, когда сотрудник имеет права лишь на те ресурсы, которые необходимы для его задач.

Также важно шифрование, делающее перехваченные данные бесполезными для злоумышленника, и непрерывный мониторинг инфраструктуры, позволяющий выявлять аномальную активность в реальном времени и блокировать угрозу до того, как она нанесет ущерб.

Не менее важная часть кибербезопасности — это выстроенные процессы и работа с людьми. Это регулярное обучение сотрудников, управление рисками и принципы безопасной разработки, когда защита закладывается в продукт или сервис еще на этапе его создания, а не добавляется постфактум.

Три линии киберзащиты банков

- Какие меры банки предпринимают для защиты своих систем? Насколько я понимаю, есть несколько уровней «оборонительных сооружений»? Что является форпостом? Какие еще линии обороны должны быть?

- Защита банковских систем строится по принципу многоуровневой обороны, или Defense in Depth. Идея заключается в том, что, если злоумышленник преодолеет один барьер, его остановит следующий.

Первый рубеж направлен на предотвращение несанкционированного доступа. Сюда входят межсетевые экраны, фильтрующие внешний трафик, и сегментация сети, которая изолирует критически важные сегменты друг от друга, не позволяя злоумышленнику перемещаться по системе в случае проникновения. Обязательным стандартом стала MFA — многофакторная аутентификация, требующая для входа не только пароль, но и дополнительное подтверждение, например, кода из приложения.

Второй уровень — это непрерывный мониторинг и выявление скрытых угроз. Здесь в игру вступают SOC, то есть центры управления безопасностью, где специалисты круглосуточно отслеживают инциденты. Для автоматизации этого процесса используются системы SIEM, которые собирают и анализируют события со всей инфраструктуры, и решения класса EDR/XDR, контролирующие поведение конечных устройств и серверов на предмет аномалий. Если учетная запись внезапно пытается получить доступ к несвойственным ей ресурсам или выгрузить данные, система мгновенно подаст сигнал тревоги.

Третий и финальный уровень нужен, если инцидент все же произошел. Здесь ключевую роль играют отработанные процессы реагирования: изоляция скомпрометированных узлов, расследование и активация планов восстановления. Критически важным элементом является регулярное резервное копирование, которое гарантирует, что даже в случае успешной атаки банк сможет быстро восстановить работу сервисов и сохранить данные клиентов.

- Чем банковская система защиты отличается от защиты, скажем, склада Вайлдбериз или пекарни?

- Фундаментальные принципы кибербезопасности универсальны. И крупный банк, и логистический центр, и даже сеть пекарен обязаны защищать свои информационные активы, контролировать доступ к данным и регулярно делать резервные копии. Однако ключевые отличия кроются в масштабе рисков и строгости регуляторных требований.

Банк оперирует финансовыми средствами и персональными данными миллионов клиентов в режиме реального времени. Любая успешная атака здесь несет не только прямые финансовые убытки, но и системные риски, а также колоссальный репутационный ущерб, который может подорвать доверие к институту в целом.

Именно поэтому банковский сектор работает в условиях максимально жесткого регулирования.

Надзорные органы предписывают банкам внедрять сложные многоуровневые решения, проходить регулярные обязательные аудиты и соблюдать строгие нормативы, например, стандарты защиты платежных карт или требования к шифрованию каналов связи.

Необходимый минимум и продвинутые решения в кибербезе

- Что должно быть в «программе-минимум» такой системы и на что обращают внимание наиболее «продвинутые» организации?

- Базовый минимум для любой организации включает защиту рабочих станций, регулярное обновление ПО, многофакторную аутентификацию (MFA), резервное копирование, строгое управление доступом, мониторинг безопасности и обучение сотрудников для снижения человеческого фактора.

Продвинутые компании идут дальше, внедряя архитектуру Zero Trust (нулевого доверия). Ее суть в том, что ни один пользователь или устройство не считаются надежными по умолчанию — даже внутри сети. Доступ к ресурсам требует постоянной строгой проверки.

Также используется Threat Intelligence (разведка угроз) — сбор данных о новых методах хакеров для упреждающей блокировки атак. Для ускорения реакции на инциденты внедряют платформы SOAR: они автоматизируют рутину, позволяя системе мгновенно и самостоятельно изолировать зараженные узлы.

Чтобы не ждать реального взлома, компании проводят учения с командами Red Team. Эти специалисты легально имитируют действия хакеров, находя слабые места защиты до настоящих атак. В итоге такой комплексный подход создает не просто набор мер, а адаптивную среду, устойчивую к сложным киберугрозам.

- Какие системы наиболее эффективны на сегодняшний день?

- Универсального продукта от всех угроз не существует. Максимальную эффективность дает только слаженная экосистема, выстроенная по принципу защиты на всех этапах.

На этапе предотвращения барьер строят системы IAM, которые контролируют доступ по принципу минимальных привилегий, выдавая пользователям только необходимые для работы права. Сюда же входят WAF для защиты веб-приложений и регулярное устранение уязвимостей.

В момент атаки ключевую роль играют SIEM-системы для мониторинга событий в реальном времени, а также решения EDR и XDR. Они выходят за рамки обычных антивирусов, отслеживая аномальное поведение: EDR защищает конкретные устройства, а XDR анализирует всю ИТ-экосистему целиком, блокируя сложные многоэтапные взломы.

Если периметр все же нарушен, ущерб минимизируют DLP-системы, предотвращающие утечку конфиденциальных данных, и надежное резервное копирование, позволяющее бизнесу быстро восстановиться после взлома.

Сегодня эту оборону принципиально усиливает искусственный интеллект. Ярким примером служит недавний запуск модели Claude Mythos, которая за короткое время обнаружила более 23 тысяч потенциальных уязвимостей, включая неизвестные Zero-Day, в тысячах проектов с открытым кодом. Это будущее информационной безопасности, где предиктивная защита находит слабые места быстрее хакеров.

- Есть ли решение, как соблюсти баланс между строгой блокировкой всего сомнительного и работоспособностью бизнеса?

- Решением выступает риск-ориентированный подход, который заменяет тотальные запреты на гибкую оценку ситуации в реальном времени. Система использует поведенческую аналитику и оценивает контекст. Например, кто, откуда и с какого устройства запрашивает доступ и насколько это соответствует привычным паттернам сотрудника.

Этот механизм работает через адаптивную аутентификацию, где строгость проверки напрямую зависит от уровня риска операции. Например, если сотрудник пытается выгрузить базу данных ночью с незнакомого устройства, система распознает аномалию и заблокирует ее.

При таком подходе кибербезопасность перестает останавливать остальные процессы и становится надежным фундаментом для быстрой и защищенной работы компании.

Цель - всегда чужие деньги

- На что чаще всего нацелены мошенники: на дестабилизацию работы организации и получение «выкупа» за ее восстановление или на похищение персональных данных клиентов организации?

- Несмотря на визуальные различия в методах, главная цель злоумышленников всегда одна — финансовая выгода. Приостановить работу бизнеса или украсть данные — это не самоцель, а лишь инструмент для получения денег.

За кражей персональных данных клиентов всегда стоит четкая экономическая логика. Эти массивы информации либо реализуются на теневых рынках, либо становятся основой для последующих целевых атак.

Опираясь на реальные данные, злоумышленники пытаются повысить убедительность своих схем при взаимодействии с конечными пользователями, чтобы обманом вывести их средства.

- В вашем банке работа с сомнительными кейсами полностью отдана ИИ или человек участвует в принятии решения по необходимым мерам, например, по блокировке счетов?

- Нет, окончательное решение всегда остается за человеком. ИИ здесь выступает как мощный аналитический инструмент: он обрабатывает огромные массивы данных и мгновенно выявляет аномалии или подозрительные паттерны, которые специалисту было бы крайне сложно отследить вручную.

Любые действия, напрямую влияющие на клиента, такие как блокировка счета или приостановка операции, требуют обязательного участия сотрудника. Алгоритм лишь подсвечивает уровень риска, а финальный вердикт выносит специалист в рамках строгих внутренних регламентов.

Такой подход обеспечивает оптимальный баланс: система гарантирует высокую скорость реакции на угрозы, а человек добавляет внимательный и взвешенный подход к каждой нестандартной ситуации, исключая ложные срабатывания.

- Как может клиент банка понять, достаточно ли его данные защищены банком?

- В первую очередь, проверить многофакторную аутентификацию. Ее главная польза заключается в создании дополнительного барьера: даже если пароль станет известен посторонним, доступ к счету останется недоступным без второго фактора подтверждения, например, одноразового кода.

Второй важным элементом защиты служат мгновенные уведомления обо всех операциях. Это позволяет клиенту сразу заметить любое несанкционированное действие и оперативно на него отреагировать.

Также показателем надежности является возможность самостоятельно управлять настройками безопасности аккаунта. Наличие в приложении функций для установки лимитов или временной блокировки карты дает пользователю реальный и быстрый контроль над своими финансами без необходимости звонить в банк.

И, наконец, оперативная работа службы поддержки. Способность банка быстро реагировать на запросы, консультировать по вопросам безопасности и помогать в спорных ситуациях подтверждает, что внутренние процессы выстроены эффективно и действительно работают на защиту клиента.

Цифровая самооборона 

- Как клиенту банка самому защититься от мошенников? Например, как правильно подобрать пароль?

- Цифровая безопасность начинается с надежных паролей.

Вместо коротких сложных комбинаций рекомендуется использовать длинные фразы из нескольких слов. Взломать такое предложение методом перебора гораздо сложнее, а запомнить его человеку намного проще.

Поскольку для каждого сервиса нужен уникальный пароль, оптимальным решением становятся менеджеры паролей. Эти защищенные приложения надежно хранят доступы и автоматически генерируют сложные комбинации, избавляя вас от необходимости помнить их все.

Обязательно включайте многофакторную аутентификацию (MFA) везде, где это возможно. Это создает дополнительный барьер: даже при утечке пароля доступ к аккаунту останется заблокированным без второго фактора подтверждения.

Для дополнительной финансовой защиты используйте отдельную банковскую карту с ограниченным лимитом или виртуальный счет исключительно для покупок в интернете. Также включите мгновенные push-уведомления о любых операциях, чтобы мгновенно реагировать на подозрительные списания.

Регулярно обновляйте операционную систему и приложения, чтобы закрывать известные уязвимости. Но главное правило остается неизменным: никогда не сообщайте коды из СМС или приложений третьим лицам. Этот код — ваш личный цифровой ключ. Его передача сводит на нет любую техническую защиту, так как настоящие сотрудники банка никогда не запрашивают эту информацию.

- Назовите, пожалуйста, три пункта, которые нельзя делать никогда, если не хотите, чтобы ваши данные были украдены (их вроде все знают, но все равно же нарушают).

- Базовые правила цифровой гигиены известны практически каждому, но нарушения происходят регулярно. И чаще всего причина кроется не в технической неграмотности, а в обычной невнимательности или психологическом давлении.

Первое главное табу — использование одного и того же пароля для разных сервисов. Это создает опасный эффект домино: утечка на малозначительном сайте мгновенно открывает доступ ко всем важным аккаунтам, включая банковские.

Второе правило касается внешних источников: нельзя переходить по непроверенным ссылкам и открывать вложения от незнакомцев, так как это основной канал доставки фишинга, искусно маскирующегося под официальные уведомления.

И третье, самое критичное — поддаваться на искусственную спешку. Мошенники намеренно пугают блокировкой или штрафами, чтобы отключить ваше критическое мышление. Любое требование действовать «прямо сейчас» должно стать главным сигналом остановиться, выдохнуть и самостоятельно проверить информацию через официальные каналы связи.

Нашли ошибку в тексте? Выделите ее мышкой и нажмите Ctrl+Enter
Вход