Пока никаких официальных документов и правил игры Банк России нигде не озвучивал, можно пофантазировать о том… нет, не о том, как будет работать FinCERT (это знает только Банк России), а о том, что хотелось бы увидеть от Банка России на выходе.
Если вспомнить, какие вообще сервисы может оказывать центр реагирования на инциденты, то список будет достаточно большой.
![]() |
Сервисы CSIRT по версии Университета Карнеги-Меллона |
![]() |
Высокоуровневая схема информационных потоков в сервисе уведомлений |
И вот от того, как будет выстроен и как формализован данный сервис, зависит то, будут ли им пользоваться банки. Ведь сервис этот зависит именно от двухсторонней связи «Банк России — кредитные организации». Самостоятельно ЦБ не сможет в настоящий момент предоставлять сведения об инцидентах — он с ними почти не сталкивается, не работая с юрлицами и физлицами напрямую. Максимум, о чем он может сообщать — это об инцидентах на свой сайт и инфраструктуру, т.е. о технических атаках. Логические атаки на финансовые инструменты ЦБ может получать только извне — от самих банков. Есть, конечно, еще вариант, что такие сведения он может получать от других CERTов/CSIRTов, но от каких? От ГосСОПКИ?.. Маловероятно. Остаются только банки как поставщики информации.
Чтобы банки отдавали сведения в ЦБ (помимо 203-й формы, которая уходит в ДНПС), они должны иметь подробное описание предоставляемых FinCERT сервисов.
Что им может быть интересно? Я бы, на месте банка, хотел получить от FinCERTа ответы на следующие вопросы:
- Есть ли четкий перечень информации интересной FinCERTу? Как она соотносится с 203-й формой отчетности?
- Какие детали по каждой атаке нужны FinCERTу? IP/DNS-адреса? Имена файлов? Паспортные данные дропперов? Имена фирм-однодневок?
- С какой частотой передавать данные?
- Время работы FinCERT? 8х5 или 24х7? Если 8х5, то в каком часовом поясе находится FinCERT и как он будет взаимодействовать с банками в других часовых поясах?
- Каким способом передавать данные? E-mail (с указанием единого адреса центра, а не отдельных его сотрудников), Web-сайт, телефон, KliKO, ПТК ПСД или еще что-то?
- Каков формат передачи данных? Может быть есть уже проработанные формы/отчеты об инцидентах? При получении от FinCERT ответной реакции в виде уведомлений об атаках, хотелось бы иметь также унифицированный и заранее определенный формат получения данных, чтобы можно было легко автоматизировать процесс его подключения к собственным системам защиты, например, МСЭ, IDS, антифроду и т.п.
- Как защищаются данные в процессе передачи и хранения в FinCERT?
- Как гарантируется защита данных от передачи информации об инцидентах в СМИ?
- Будет ли передаваться информация об инцидентах в надзор Банка России? А в МВД? А в ГосСОПКУ? При каких условиях и в каком объеме?
- Кто от имени банка имеет право передавать данные об инцидентах?
- Как подтверждается получение FinCERTом данных? Если требуется ответная реакция FinCERT, то есть ли SLA для нее?
- Как хранятся полученные данные и кто имеет к ним доступ?
Этот комментарий был удален автором.
Я не очень сведущий человек в этой теме, но пообщавшись с ИБ из банков, узнал любопытную весчь. Оказывается иб-сотрудники банков и раньше отправляли отчеты по иб-инцидентам в ЦБ по e-mail. Что за человек в ЦБ сидел и читал отчеты, как и куда вносили отчеты, того мне не ведомо. Будут ли отличия от того что было, что сейчас есть и как на самом деле должно быть, тоже любопытствую.