ФинЦЕРТ
ФинЦЕРТ (сокр. от Финансовый центр кибербезопасности и цифровых технологий) — структурное подразделение Центрального банка Российской Федерации (Банка России), выполняющее функции национального центра реагирования на киберугрозы и инциденты в финансовой сфере. Создан для обеспечения кибербезопасности кредитно-финансовых организаций, защиты информационной инфраструктуры и координации действий участников финансового рынка при компьютерных атаках.
История
ФинЦЕРТ был основан в 2015 году на базе Департамента информационной безопасности Банка России. Его создание стало ответом на рост числа киберпреступлений, направленных против банков, платёжных систем и других финансовых институтов. В 2014–2015 годах в России фиксировались массовые атаки на системы дистанционного банковского обслуживания (ДБО), хищения средств с использованием вредоносного ПО (например, троянов типа Cridex, Zeus) и фишинговые кампании. Необходимость централизованного мониторинга и быстрого реагирования привела к формированию специализированного подразделения.
В 2016 году ФинЦЕРТ вошёл в состав международной сети центров реагирования на компьютерные инциденты (CSIRT) и начал сотрудничество с аналогичными структурами других стран, включая центры при центральных банках государств СНГ и БРИКС. В 2018 году, после вступления в силу Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», функции ФинЦЕРТ были расширены: он стал отвечать за координацию защиты объектов критической информационной инфраструктуры (КИИ) в финансовом секторе.
В 2020–2022 годах, на фоне роста числа DDoS-атак и целевых атак на банки, ФинЦЕРТ модернизировал систему обмена данными об угрозах, внедрив автоматизированные каналы оповещения (API) и платформу для сбора индикаторов компрометации (IoC). По состоянию на 2024 год подразделение продолжает функционировать в составе Банка России, подчиняясь напрямую заместителю Председателя ЦБ, курирующему информационную безопасность.
Структура и функции
ФинЦЕРТ не является самостоятельным юридическим лицом, а входит в структуру Банка России. Его деятельность регулируется внутренними нормативными актами ЦБ, а также Федеральным законом «О Центральном банке Российской Федерации (Банке России)» и Федеральным законом «О безопасности критической информационной инфраструктуры Российской Федерации».
Основные функции
- Мониторинг и анализ угроз: сбор, обработка и анализ данных о компьютерных атаках, вредоносном ПО, уязвимостях в программном обеспечении, используемом финансовыми организациями.
- Реагирование на инциденты: координация действий кредитных организаций, операторов платёжных систем, участников финансового рынка при обнаружении кибератак. Включает помощь в блокировке атак, восстановлении работоспособности систем и минимизации ущерба.
- Обмен информацией: создание и поддержка закрытых каналов связи (в том числе через личные кабинеты на портале Банка России) для оперативного оповещения участников рынка о новых угрозах, индикаторах компрометации и методах защиты.
- Методическая поддержка: разработка рекомендаций и стандартов по кибербезопасности для финансовых организаций (например, методики оценки рисков, типовые политики безопасности, сценарии реагирования).
- Взаимодействие с государственными органами: координация с ФСБ России, МВД России, ФСТЭК России и Национальным координационным центром по компьютерным инцидентам (НКЦКИ) при расследовании крупных инцидентов и киберпреступлений.
Категории участников
ФинЦЕРТ взаимодействует с несколькими категориями организаций:
- Кредитные организации: банки, небанковские кредитные организации (НКО).
- Операторы платёжных систем: национальные и международные платёжные системы (например, «Мир», Visa, Mastercard — до приостановки деятельности в РФ).
- Страховые компании и профессиональные участники рынка ценных бумаг: брокеры, депозитарии, управляющие компании.
- Операторы связи и провайдеры хостинга: в части, касающейся защиты инфраструктуры финансового сектора.
Деятельность и ключевые проекты
Система обмена данными об угрозах (STIX/TAXII)
ФинЦЕРТ использует стандартизированные протоколы обмена информацией об угрозах (STIX — Structured Threat Information Expression, TAXII — Trusted Automated Exchange of Indicator Information). Участники рынка могут подключаться к автоматизированной системе, получая в реальном времени списки вредоносных IP-адресов, доменов, хэшей файлов и других индикаторов. По данным Банка России, к 2024 году к системе было подключено более 400 организаций.
Платформа «Кибербезопасность финансового рынка»
В 2021 году запущена веб-платформа, объединяющая функции мониторинга, отчётности и обучения. Организации могут подавать через неё уведомления об инцидентах, получать методические материалы и проходить тестирование на знание требований кибербезопасности.
Анализ уязвимостей и пентесты
ФинЦЕРТ регулярно проводит анализ защищённости информационных систем участников рынка (в том числе с использованием методов «белого хакинга»). Результаты направляются в организации в виде рекомендаций по устранению уязвимостей. В 2023 году было выявлено более 1200 критических уязвимостей в программном обеспечении, используемом финансовыми организациями.
Учебные центры и тренировки
С 2019 года проводятся ежегодные киберучения (например, «Кибер-2023»), в ходе которых моделируются крупномасштабные атаки на банковскую инфраструктуру. Участие в учениях обязательно для всех системно значимых кредитных организаций (СЗКО). В 2024 году в учениях приняли участие более 50 банков.
Статистика и эффективность
По данным Банка России, в 2023 году ФинЦЕРТ обработал более 15 000 сообщений об инцидентах, из которых около 30% составили атаки на системы ДБО, 25% — фишинг, 20% — DDoS-атаки, 15% — атаки на платёжную инфраструктуру, 10% — прочие (включая атаки на мобильные приложения и банкоматы). Среднее время реагирования на инцидент (от момента получения уведомления до начала активных действий) составило 2,5 часа.
Суммарный предотвращённый ущерб от кибератак в 2023 году оценивается ЦБ в 3,5 млрд рублей (включая прямые потери от хищений, затраты на восстановление и упущенную выгоду). В 2022 году этот показатель составлял 2,1 млрд рублей.
Критика и ограничения
Деятельность ФинЦЕРТ подвергается критике со стороны некоторых участников рынка и экспертов по кибербезопасности по нескольким направлениям:
- Недостаточная скорость реагирования: в условиях высокоскоростных атак (например, с использованием автоматизированных инструментов) время в 2–3 часа может быть критическим. Мелкие банки иногда жалуются на задержки при получении индикаторов угроз.
- Избыточная бюрократизация: требования к отчётности и обязательное подключение к системам мониторинга могут создавать дополнительную нагрузку на небольшие организации.
- Конфликт интересов: ФинЦЕРТ, являясь подразделением регулятора, одновременно выполняет функции надзора и оперативного реагирования. Это может приводить к тому, что организации скрывают инциденты, опасаясь санкций со стороны ЦБ.
- Ограниченная международная кооперация: после введения санкций против России в 2022 году сотрудничество с центрами реагирования западных стран было существенно сокращено, что снизило доступ к глобальным базам угроз.
См. также
- Центральный банк Российской Федерации
- Кибербезопасность
- Критическая информационная инфраструктура
- Национальный координационный центр по компьютерным инцидентам (НКЦКИ)
Источники
- Официальный сайт Банка России — раздел «Информационная безопасность»
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
- Отчёт Банка России о развитии банковского сектора и банковского надзора за 2023 год
- Материалы конференций «Кибербезопасность финансового рынка» (2021–2024)
- Публикации Ассоциации банков России (АБР) по вопросам кибербезопасности
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →